![]() |
| |||||||
Plagegeister aller Art und deren Bekämpfung: "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt)Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
| | #1 |
| | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) Hallo, nach 14 jahren im internet habe ich nun zum ersten mal besuch von einem trojaner bekommen... Der trojaner hat sich beim surfen im internet bemerkbar gemacht. Avast Antivirus hatte mir wenige sekunden vorher eine alarm meldung gegeben aber ich konnte leider darauf nicht mehr reagieren, sodass ich jetzt immer, auch nach neustart, der trojaner sofort startet und die meldung kommt "Ihr Computer wurde gesperrt". ich kann nur noch den taskmanager starten und windows herunterfahren. Ich habe mich hier ein wenig eingelesen und versichere euch das ich auf keiner illegalen seite war, illegale programme oder tools etc benutze... weiterhin habe ich versorglich schon einige programme heruntergeladen die ihr evtl braucht, falls ihr mir helfen wollt/könnt meine ssd mit der windows partition (Windows Vista Home Premium 64bit) hängt momentan per adapter auf usb an meinem 2. rechner der mit Windows xp installiert ist. ich bin in der hinsicht leider absoluter leihe habe aber im moment einen vollständigen suchlauf von Malwarebytes für das betroffene laufwerk laufen, bisher auch schon 2 funde. ich hoffe ihr könnt mir helfen und bedanke mich dafü im voraus |
| | #2 | |
| /// TB-Ausbilder ![]() ![]() ![]() | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) Dann poste erstmal das MBAM Logfile:
__________________
__________________ |
| | #3 | |
| | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt)Zitat:
|
| | #4 | |
| /// TB-Ausbilder ![]() ![]() ![]() | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt)![]() Ich werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich. Gelesen und verstanden? Schritt 1: AdwCleaner: Werbeprogramme suchen und löschen
Schritt 2: Temporäre Dateien löschen mit TFC
Schritt 3: Scan mit DDS (+ attach) Downloade dir bitte DDS (von sUBs) von einem der folgenden Downloadspiegel und speichere die Datei auf deinem Desktop.
__________________ Digitale Freibeuter gegen Malware! ![]() Keine Hilfe per PM! |
| | #5 | |
| | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt)Zitat:
|
| | #6 |
| /// TB-Ausbilder ![]() ![]() ![]() | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) Gelesen und verstanden?
__________________ --> "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) |
| | #7 | |
| | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) oh sorry, ja natürlich 2 mal ![]() dds DS Logfile:DDS Logfile: Code:
ATTFilter DDS (Ver_2012-11-20.01) - NTFS_x86
Internet Explorer: 8.0.6001.18702
Run by Landvoigt at 13:29:26 on 2012-12-26
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2815.2342 [GMT 1:00]
.
AV: avast! Antivirus *Enabled/Updated* {7591DB91-41F0-48A3-B128-1A293FD8233D}
FW: avast! Antivirus *Disabled*
.
============== Running Processes ================
.
C:\Programme\AVAST Software\Avast\AvastSvc.exe
C:\WINXP\Explorer.EXE
C:\WINXP\system32\spoolsv.exe
C:\WINXP\system32\RunDLL32.exe
C:\WINXP\RTHDCPL.EXE
C:\Programme\AVAST Software\Avast\avastUI.exe
C:\WINXP\system32\ctfmon.exe
C:\WINXP\system32\nvsvc32.exe
C:\Programme\NVIDIA Corporation\NVIDIA Updatus\daemonu.exe
C:\WINXP\system32\wscntfy.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINXP\System32\alg.exe
C:\WINXP\system32\wuauclt.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINXP\system32\wbem\wmiprvse.exe
C:\WINXP\System32\svchost.exe -k netsvcs
C:\WINXP\system32\svchost.exe -k NetworkService
C:\WINXP\system32\svchost.exe -k LocalService
C:\WINXP\system32\svchost.exe -k LocalService
.
============== Pseudo HJT Report ===============
.
BHO: avast! WebRep: {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - c:\programme\avast software\avast\aswWebRepIE.dll
TB: avast! WebRep: {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - c:\programme\avast software\avast\aswWebRepIE.dll
uRun: [CTFMON.EXE] c:\winxp\system32\ctfmon.exe
mRun: [NvCplDaemon] RUNDLL32.EXE c:\winxp\system32\NvCpl.dll,NvStartup
mRun: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit -login
mRun: [nwiz] c:\programme\nvidia corporation\nview\nwiz.exe /installquiet
mRun: [RTHDCPL] RTHDCPL.EXE
mRun: [avast] "c:\programme\avast software\avast\avastUI.exe" /nogui
dRun: [CTFMON.EXE] c:\winxp\system32\CTFMON.EXE
uPolicies-Explorer: NoDriveTypeAutoRun = dword:145
mPolicies-Explorer: NoDriveTypeAutoRun = dword:145
IE: {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe
IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\programme\messenger\msmsgs.exe
DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - hxxp://fpdownload2.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
TCP: NameServer = 192.168.1.1
TCP: Interfaces\{36A0AD6B-E98B-4E23-A1C7-99E93B4536D3} : DHCPNameServer = 192.168.1.1
SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - c:\winxp\system32\wpdshserviceobj.dll
.
============= SERVICES / DRIVERS ===============
.
R1 aswSnx;aswSnx;c:\winxp\system32\drivers\aswSnx.sys [2012-12-26 738504]
R1 aswSP;aswSP;c:\winxp\system32\drivers\aswSP.sys [2012-12-26 361032]
R2 aswFsBlk;aswFsBlk;c:\winxp\system32\drivers\aswFsBlk.sys [2012-12-26 21256]
R2 avast! Antivirus;avast! Antivirus;c:\programme\avast software\avast\AvastSvc.exe [2012-12-26 44808]
R2 cpuz135;cpuz135;c:\winxp\system32\drivers\cpuz135_x32.sys [2012-1-2 21992]
S3 Ambfilt;Ambfilt;c:\winxp\system32\drivers\Ambfilt.sys [2012-1-2 1691480]
.
=============== Created Last 30 ================
.
2012-12-26 00:03:09 -------- d-----w- c:\dokumente und einstellungen\landvoigt\anwendungsdaten\Malwarebytes
2012-12-26 00:02:52 -------- d-----w- c:\dokumente und einstellungen\all users\anwendungsdaten\Malwarebytes
2012-12-26 00:02:50 22856 ----a-w- c:\winxp\system32\drivers\mbam.sys
2012-12-26 00:02:50 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware
2012-12-25 23:22:15 738504 ----a-w- c:\winxp\system32\drivers\aswSnx.sys
2012-12-25 23:21:58 41224 ----a-w- c:\winxp\avastSS.scr
2012-12-25 23:21:44 -------- d-----w- c:\programme\AVAST Software
2012-12-25 23:17:33 -------- d-----w- c:\dokumente und einstellungen\landvoigt\lokale einstellungen\anwendungsdaten\Google
2012-12-25 23:16:58 -------- d-----w- c:\dokumente und einstellungen\all users\anwendungsdaten\AVAST Software
.
==================== Find3M ====================
.
.
============= FINISH: 13:29:42,68 ===============
--- --- --- --- --- --- Attach: Zitat:
|
| | #8 | ||
| /// TB-Ausbilder ![]() ![]() ![]() | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) Und warum postest du mir das Zeug trotzdem nacheinander? Scan mit Combofix
__________________ Digitale Freibeuter gegen Malware! ![]() Keine Hilfe per PM! |
| | #9 |
| | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) sorry habe ich was falsch gemacht? Wenn ja tut es mir leid.... hier noch die datei:Combofix Logfile: Code:
ATTFilter ComboFix 12-12-25.02 - Landvoigt 26.12.2012 13:46:54.1.4 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2815.2361 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Landvoigt\Desktop\ComboFix.exe
.
.
((((((((((((((((((((((( Dateien erstellt von 2012-11-26 bis 2012-12-26 ))))))))))))))))))))))))))))))
.
.
2012-12-26 00:03 . 2012-12-26 00:03 -------- d-----w- c:\dokumente und einstellungen\Landvoigt\Anwendungsdaten\Malwarebytes
2012-12-26 00:02 . 2012-12-26 00:02 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2012-12-26 00:02 . 2012-12-26 00:02 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware
2012-12-26 00:02 . 2012-09-29 18:54 22856 ----a-w- c:\winxp\system32\drivers\mbam.sys
2012-12-25 23:21 . 2012-12-25 23:21 -------- d-----w- c:\programme\AVAST Software
2012-12-25 23:17 . 2012-12-25 23:17 -------- d-----w- c:\dokumente und einstellungen\Landvoigt\Lokale Einstellungen\Anwendungsdaten\Google
2012-12-25 23:17 . 2012-12-26 00:22 -------- d-----w- c:\programme\Google
2012-12-25 23:16 . 2012-12-26 12:44 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\AVAST Software
.
.
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\winxp\system32\NvCpl.dll" [2011-10-08 16744256]
"NvMediaCenter"="NvMCTray.dll" [2011-10-08 203072]
"nwiz"="c:\programme\NVIDIA Corporation\nview\nwiz.exe" [2011-10-08 1632360]
"RTHDCPL"="RTHDCPL.EXE" [2011-12-05 20065384]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\winxp\system32\CTFMON.EXE" [2008-04-14 15360]
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\NVIDIA Corporation\\NVIDIA Updatus\\daemonu.exe"=
.
R2 cpuz135;cpuz135;c:\winxp\system32\drivers\cpuz135_x32.sys [02.01.2012 17:22 21992]
S3 Ambfilt;Ambfilt;c:\winxp\system32\drivers\Ambfilt.sys [02.01.2012 16:47 1691480]
.
.
------- Zusätzlicher Suchlauf -------
.
TCP: DhcpNameServer = 192.168.1.1
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-12-26 13:49
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'explorer.exe'(2348)
c:\winxp\system32\webcheck.dll
c:\winxp\system32\wpdshserviceobj.dll
c:\winxp\system32\portabledevicetypes.dll
c:\winxp\system32\portabledeviceapi.dll
.
Zeit der Fertigstellung: 2012-12-26 13:49:39
ComboFix-quarantined-files.txt 2012-12-26 12:49
.
Vor Suchlauf: 5 Verzeichnis(se), 14.134.341.632 Bytes frei
Nach Suchlauf: 6 Verzeichnis(se), 14.095.532.032 Bytes frei
.
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINXP
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINXP="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
.
- - End Of File - - FAD89205972F92FE99C2B979805319E0
eine frage hätte ich zwischendurch. die festplatte hängt ja momentan an meinem 2 rechner als zusätzliches laufwerk, das macht aber nichts weiter? |
| | #10 | |
| /// TB-Ausbilder ![]() ![]() ![]() | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) Gut! ![]() Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen. Da diese sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: Quick-Scan mit Malwarebytes Schritt 2: ESET Online Scanner Zitat:
Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck: LINK1 LINK2
__________________ Digitale Freibeuter gegen Malware! ![]() Keine Hilfe per PM! |
| | #11 |
| /// TB-Ausbilder ![]() ![]() ![]() | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) Auf deine andere Platte kommen wir gleich.
__________________ Digitale Freibeuter gegen Malware! ![]() Keine Hilfe per PM! |
| | #12 |
| | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) muss leider erstmal weg, nur damit bescheid weist, bin wohl leider erst heute abend wieder da. möchte mich aber trotzdem an dieser stelle recht herzlich bedanken und noch einen schönen 2. Weihnachtsfeiertag wünschen ![]() Schritt 1 Code:
ATTFilter Malwarebytes Anti-Malware 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.12.26.09 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Landvoigt :: LANDVOIGT1-PC [Administrator] 26.12.2012 14:00:29 mbam-log-2012-12-26 (14-00-29).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 201950 Laufzeit: 1 Minute(n), 8 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter E:\Users\Landvoigt2\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\20\62858754-24035689 Java/Agent.FH trojan
E:\Users\Landvoigt2\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runctf.lnk Win32/Reveton.M trojan
Code:
ATTFilter Results of screen317's Security Check version 0.99.56 Windows XP Service Pack 3 x86 Internet Explorer 8 ``````````````Antivirus/Firewall Check:`````````````` WMI entry may not exist for antivirus; attempting automatic update. `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.65.1.1000 ````````Process Check: objlist.exe by Laurent```````` `````````````````System Health check````````````````` Total Fragmentation on Drive C:: ````````````````````End of Log`````````````````````` edit |
| | #13 | ||
| /// TB-Ausbilder ![]() ![]() ![]() | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) Weiter: Combofix-Skript Installiere Avast.
__________________ Digitale Freibeuter gegen Malware! ![]() Keine Hilfe per PM! |
| | #14 |
| | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) ich weiß nicht warum aber seit dem letzten neustart ist laufwer e jetzt laufwerk m was soll ich tun, einfach nur den laufwerksbuchstaben ändern in dem script? |
| | #15 |
| /// TB-Ausbilder ![]() ![]() ![]() | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) ja dann änder das.
__________________ Digitale Freibeuter gegen Malware! ![]() Keine Hilfe per PM! |
![]() |
| Themen zu "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) |
| adapter, antivirus, avast, computer, gesperrt, home, hängt, internet, laufwerk, malwarebytes, neustart, programme, rechner, seite, sekunden, starten, surfen, tan, taskmanager, trojaner, usb, vista, windows, windows vista, windows xp |