Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   BKA Trojaner lässt sich nicht entfernen (https://www.trojaner-board.de/111717-bka-trojaner-laesst-entfernen.html)

reintschi 19.03.2012 15:57

Liste der Anhänge anzeigen (Anzahl: 1)
Alles nicht so einfach. ich habe die CD gebrannt =nr1 und gebootet: blauer Schirm laut Beilage.
Dasselbe nochmal: anderer PC, neuer CD-Rohling = nr2.
Test auf 2 anderen PCs (Win7 ond XP) mit beiden gebrannten REATOGO: beide Cds starten auf beiden Rechnern ohne Probleme.
Retour zum infizierten: blue screen... bei beiden CDs
Na gut. die 2. gebrannte REATOGO CD ist noch drinnen, also rufe ich OTL von dort auf ???? Startet ohne Probleme, OTL-Version 3.1.48 (vorgestern hatte ich 3.2.37).
Aber es wird nicht gefragt: Do you wish to load the remote registry", oder "Do you wish to load remote user profile(s) for scanning". ich mache einfach "run scan" und erhalte die (beigelegten) Files.
Scheint ein ernster Fall zu sein.
Ich versuche es jetzt nochmal mit Ubuntu und OTL

markusg 19.03.2012 17:11

nein.
gehe ins bios, prüfe ob dort der ide oder ahci modus eingestellt ist, wähle das gegenteilige aus, und starte dann noch mal von der cd.

reintschi 19.03.2012 17:28

Danke, probire gleich das mit dem bios aus.
Ich hab auch gelernt dass ich aus Ubuntu oder Knoppix *.exe Dateien nicht so einfach zum Laufen kriege.
Aaaaaber das wichtigste: aus reiner Routine habe ich wieder einmal ein login mit dem infizierten user probiert: der BKA ist weg. Keine Ahnung WANN bzw. nach welchem meiner unzähligen Versuche das genau "passiert" ist, aber es scheint zu laufen...
Nicht dass ich schon ALLES getestet hätte, aber 5 Neustart-Zyklen hat das Ding jetzt standgehalten !
Ich bin Vorsichtig mit Jubelmeldungen: gibt es etwas zum Nachbereiten ? damit das nicht noch mal passiert.
Jedenfalls probiere ich noch das mit dem Bios und nochmal die REATOGO CD und melde mich.

markusg 19.03.2012 17:31

dann erstelle ein neues log aus dem profil welches infiziert war.
nicht die otl cd sondern das vom anfang

reintschi 19.03.2012 19:01

SO. war auch nicht ganz so einfach.
1. im BIOS war AHCI eingestellt. Nach der Umstellung auf IDE hat sich die REATOGO CD starten lassen aber OTL Lief nicht: es konnte keine windows partition entdecken...
2. Dann musste ich natürlich IDE auf AHCI zurück stellen, das hat einige Zeit gedauert denn Windows musste scih mit diversen recoveries beruhigen.
Jetzt läuft wieder alles. Allrdings war die Systemzeit verstellt: mal um 4 Stunden jetzt immer noch um eine.
3. Da habe ich mich in den infizierten user eingeloggt und OTL (Version 3.2.37, die vom Anfang) laufen lassen. Wieder kamen die Fragen "Do you wish to load the remote registry", oder "Do you wish to load remote user profile(s) for scanning" nicht. Ich lege das log-file bei.

Tja soweit könnte es erledigt sein. Vielen vielen Dank. Ich habe auch viel gelernt ! :crazy:
Allerdings, da ich nicht weiss was tatsächlich zur "Reparatur" geführt hat, bin ich weiter in Sorge das das Ding wieder kommt: kann ich irgendetwas vorbeugens machen ? Oder etewas abschliessendes mnachen (Dateien löschen oder so was : es war da von Dateien wie "jashla.exe" die rede, die ich aber auf meriner Maschine nicht finden konnte.
Also falls wir nichts mehr hören mochmals danke und einen schönen Abend.

markusg 19.03.2012 19:13

och mensch, hättest du einfach mal bescheid gesagt.
du hättest bei dem fenster browse for folder einfach nur alle aufklappen müssen und den windows ordner wählen.
mach noch mal ein malwarebytes update und nen scan in dem infizierten nutzerkonto

reintschi 20.03.2012 09:17

Kein Problem. Die Maschine ist bereits ausser Haus, dem user übergeben und scheint zu laufen. Beiliegend der letzte malwarebytes scan: keine gefahr ?
Noch eine shöne Woche, Reinhard

markusg 20.03.2012 12:06

wir sind noch nicht durch... da ist noch einiges zu machen.
Bitte beginne damit, Windows Updates zu instalieren.
Am besten geht dies, wenn du über Start, Suchen gehst, und dort Windows Updates eingibst.
Prüfe unter "Einstellungen ändern" dass folgendes ausgewählt ist:
- Updates automatisch Instalieren,
- Täglich
- Uhrzeit wählen
- Bitte den gesammten rest anhaken, außer:
- detailierte benachichtungen anzeigen, wenn neue Microsoft software verfügbar ist.
Klicke jetzt die Schaltfläche "OK"
Klicke jetzt "nach Updates suchen".
Bitte instaliere zunächst wichtige Updates.
Es wird nötig sein, den PC zwischendurch neu zu starten. falls dies der Fall ist, musst du erneut über Start, Suchen, Windows Update aufrufen, auf Updates suchen klicken und die nächsten instalieren.
Mache das selbe bitte mit den optionalen Updates.
wenn fertig, melden

reintschi 20.03.2012 15:26

Na ja fast durch: ich hatte die updates schon so konfiguriert wie Du angibst, es war nur 1 nicht wichtiges/optionales zu machen, das ist jetzt auch auch erledigt. Neustart war keiner erforderlich.

markusg 20.03.2012 17:37

lade den CCleaner standard:
CCleaner Download - CCleaner 3.16.1666
falls der CCleaner
bereits instaliert, überspringen.
instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen.
hinter, jedes von dir benötigte programm, schreibe notwendig.
hinter, jedes, von dir nicht benötigte, unnötig.
hinter, dir unbekannte, unbekannt.
liste posten.

reintschi 22.03.2012 14:43

SO, hat ein bisschen gedauert weil die Maschine schon wieder beim user steht.
Hier ist die Datei mit den Anmerkungen (ich habe tabs dazu gemacht damit es übersichtlicher ist)

markusg 22.03.2012 15:48

deinstaliere:
Accelerometer
Adobe Flash Player alle
Adobe - Adobe Flash Player installieren
neueste version laden
adobe reader:
Adobe - Adobe Reader herunterladen - Alle Versionen
haken bei mcafee security scan raus nehmen

bitte auch mal den adobe reader wie folgt konfigurieren:
adobe reader öffnen, bearbeiten, voreinstellungen.
allgemein:
nur zertifizierte zusatz module verwenden, anhaken.
internet:
hier sollte alles deaktiviert werden, es ist sehr unsicher pdfs automatisch zu öffnen, zu downloaden etc.
es ist immer besser diese direkt abzuspeichern da man nur so die kontrolle hat was auf dem pc vor geht.
bei javascript den haken bei java script verwenden raus nehmen
bei updater, automatisch instalieren wählen.
übernehmen /ok



deinstaliere:
Advanced
Avery
Babylon
BlazeDTV
DealPly
DigitalPersona
Google Toolbar
Java: beide
Download der kostenlosen Java-Software
downloade java jre, instalieren.

deinstaliere:
McAfee
pdfforge
PowerDVD
Skype Click

öffne ccleaner, analysieren, starten, pc neustarten, testen wie das system läuft.

reintschi 22.03.2012 16:33

Danke. Ich mach mich drüber und melde mich dann


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:48 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19