Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   pc gesperrt, nichts funktioniert mehr (https://www.trojaner-board.de/121149-pc-gesperrt-nichts-funktioniert-mehr.html)

sil86 03.08.2012 14:23

pc gesperrt, nichts funktioniert mehr
 
Hallo Leute, habe seit einigen Tagen ein Problem mit meinem Laptop, schreibe jetzt von meinem alten PC.

Wollte mir im Internet einen Film anschaun und jetzt ist der ganze Computer gesperrt, ich kann gar nichts mehr machen, sobald ich den PC einschalte kommt schon die Seite von einer anscheinenden POLIZEI und ich solle 100 EURO bezahlen.

Die Seite hat sogar meine CAM angezapft. Weiß nicht mehr was ich machen soll, ich komme nicht mal auf meinen Desktop.

Habe mir sogar schon eine neue WINDOWS 7 CD gekauft, aber kann nichts öffnen!

Bitte helft mir!!

t'john 03.08.2012 14:56

:hallo:

Von einem sauberen PC OTL.exe runterladen auf USB Stick.
Infizierten Rechner ohne Internet starten. OTL.exe auf Desktop kopieren und Log erstellen.

Systemscan mit OTL (bebilderte Anleitung)

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop ( falls noch nicht vorhanden)- Doppelklick auf die OTL.exe
- Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
- Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
- Unter Extra Registry, wähle bitte Use SafeList
- Klicke nun auf Run Scan links oben
- Wenn der Scan beendet wurde werden 2 Logfiles erstellt
- Poste die Logfiles hier in den Thread.

sil86 03.08.2012 16:34

danke, aber wie schon vorher erwähnt komme ich nicht mal auf den desktop, sobald der pc eingeschaltet wird, kommt schon diese polizeiseite!!!

t'john 03.08.2012 16:56

Mit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten:


Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
  • Lade OTLPENet.exe von OldTimer herunter und speichere sie auf Deinem Desktop. Anmerkung: Die Datei ist ca. 120 MB groß und es wird bei langsamer Internet-Verbindung ein wenig dauern, bis Du sie runtergeladen hast.
  • Wenn der Download fertig ist, mache einen Doppelklick auf die Datei und beantworte die Frage "Do you want to burn the CD?" mit Yes.
  • Lege eine leere CD in Deinen Brenner.
  • ImgBurn (oder Dein Brennprogramm) wird das Archiv extrahieren und OTLPE Network auf die CD brennen.
  • Wenn der Brenn-Vorgang abgeschlossen ist, wirst Du eine Dialogbox sehen => "Operation successfully completed".
  • Du kannst nun die Fenster des Brennprogramms schließen.
Nun boote von der OTLPE CD. Hinweis: Wie boote ich von CD
  • Dein System sollte nach einigen Minuten den REATOGO-X-PE Desktop anzeigen.
  • Mache einen Doppelklick auf das OTLPE Icon.
  • Hinweis: Damit OTLPE auch das richtige installierte Windows scant, musst du den Windows-Ordner des auf der Platte installierten Windows auswählen, einfach nur C: auswählen gibt einen Fehler!
  • Wenn Du gefragt wirst "Do you wish to load the remote registry", dann wähle Yes.
  • Wenn Du gefragt wirst "Do you wish to load remote user profile(s) for scanning", dann wähle Yes.
  • Vergewissere Dich, dass die Box "Automatically Load All Remaining Users" gewählt ist und drücke OK.
  • OTLpe sollte nun starten.
  • Drücke Run Scan, um den Scan zu starten.
  • Wenn der Scan fertig ist, werden die Dateien C:\OTL.Txt und C:\Extras.Txt erstellt
  • Kopiere diese Datei auf Deinen USB-Stick, wenn Du keine Internetverbindung auf diesem System hast.
  • Bitte poste den Inhalt von C:\OTL.Txt und Extras.Txt.

sil86 04.08.2012 09:17

guten morgen

also erstmal vielen dank für die schnelle antwort, habe jetzt die cd gebrennt und auch in den pc eingelegt.

vorher kommt ein schwarzer bildschirm mit einem weißen balken wo steht
"REATOGO-X-PE " nach einigen minuten kommt dann aber ein blauer bildschirm da steht drauf:

"a problem has been detected and windows has been shut down to prevent damage to you computer.

if this is the first time you´ve seen this stop error screen, restart your computer. if this screen appears again, follow these steps:

check for viruses on your computer. remove any newly installed hard drives or hard drive controllers. check you hard drive to make sure it is properly configuered and terminated.
run CHKDSK / F to check for hard drive corruption, and then restart your computer.

Technical information:

***STOP: 0x0000007B (0xF78DA528, 0xC00000000, 0x00000000)

achja hab schon 2 mal neu gestartet aber passiert immer dasselbe

t'john 04.08.2012 15:03

Suche im BIOS nach den SATA Einstellungen und aendere dort den Mdus von AHCI auf IDE

sil86 04.08.2012 16:12

Was ist ein bios??

und wie macht man das???

t'john 04.08.2012 16:24

Schau hier: http://www.trojaner-board.de/81857-c...tml#post496649

sil86 04.08.2012 19:17

danke hat fast alles geklappt!!

ausser: immer wenn ich ein Laufwerk auswählen will um das windows zu scannen, kommt immer ein fenster mit: "Target is not windows 2000 or later"

habe schon alle Laufwerke durchprobiert!

Was soll ich jetzt machen??

t'john 04.08.2012 20:18

Welches Windows hast du installiert?

Du musst das Laufwerk auswaehlen, wo Windows installiert ist.

sil86 04.08.2012 20:55

windows 7, ich weiß nicht wo das installiert ist, aber ich habe alle durchprobiert und es funktioniert bei keinem ?!?

t'john 05.08.2012 01:22

Dann versuche diese Variante: http://www.trojaner-board.de/121149-...tml#post882386

sorge einfach dafuer, dass Internet GETRENNT ist, wenn der Rechner startet!

sil86 06.08.2012 08:22

also mit stick alleine funktioniert nicht, da kommt wieder dieser gesperrte bildschirm, hab jetzt noch mal mit der cd probiert und das internet abgeschaltet, funktioniert aber auch nicht... ich kann kein laufwerk ausführen, kommt immer meldung : target is not windows 2000 or later..

bin ich wirklich so blöd oder an was liegt das sonst??

Zitat:

Zitat von sil86 (Beitrag 884818)
also mit stick alleine funktioniert nicht, da kommt wieder dieser gesperrte bildschirm, hab jetzt noch mal mit der cd probiert und das internet abgeschaltet, funktioniert aber auch nicht... ich kann kein laufwerk ausführen, kommt immer meldung : target is not windows 2000 or later..

bin ich wirklich so blöd oder an was liegt das sonst??


ohh hab grad gesehen, dass doch windows xp ist, hängt das vlt damit zusammen???

also ich drehe schön langsam durch!! hab endlich alles hinbekommen,alles super funktioniert...

und dann will ich das internet öffnen und plötzlich kommt wieder dieser gesperrte bildschirm!!!

grrrrrrr was soll ich jetzt machen??

sil86 06.08.2012 09:55

hab den text auf den usb stick kopiert, vlt kannst du mir so besser weiterhelfen?!?

t'john 06.08.2012 14:58

Fixen mit OTL

Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).

  • Deaktiviere etwaige Virenscanner wie Avira, Kaspersky etc.
  • Starte die OTL.exe.
    Vista- und Windows 7-User starten mit Rechtsklick auf das Programm-Icon und wählen "Als Administrator ausführen".
  • Kopiere folgendes Skript in das Textfeld unterhalb von Benuterdefinierte Scans/Fixes:


Code:

:OTL
MOD - C:\Users\ALEXAN~1\AppData\Local\Temp\g7i0ol_kaz.exe ()
IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A}
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC
IE - HKU\S-1-5-21-3065508809-3451257884-3724154575-1000\..\SearchScopes,DefaultScope = {274BB8D1-AAF3-49D8-A9A0-61F18F09D9F7}
IE - HKU\S-1-5-21-3065508809-3451257884-3724154575-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC
IE - HKU\S-1-5-21-3065508809-3451257884-3724154575-1000\..\SearchScopes\{274BB8D1-AAF3-49D8-A9A0-61F18F09D9F7}: "URL" = http://www.google.de/search?q={searchTerms}
IE - HKU\S-1-5-21-3065508809-3451257884-3724154575-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found
O4 - HKU\S-1-5-21-3065508809-3451257884-3724154575-1000..\Run: [Userinit] C:\Users\Alexander\AppData\Roaming\appconf32.exe File not found
O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation)
O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_26-windows-i586.cab (Java Plug-in 1.6.0_26)
O16 - DPF: {CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_26-windows-i586.cab (Java Plug-in 1.6.0_26)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_26-windows-i586.cab (Java Plug-in 1.6.0_26)
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.)
O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found.
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 23:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O33 - MountPoints2\{4f5d73d0-a7c4-11e0-92b2-806e6f6e6963}\Shell - "" = AutoRun
O33 - MountPoints2\{4f5d73d0-a7c4-11e0-92b2-806e6f6e6963}\Shell\AutoRun\command - "" = D:\setup.exe
[2012.08.06 17:19:07 | 004,503,728 | ---- | M] () -- C:\ProgramData\zak_lo0i7g.pad
[2012.07.27 15:38:52 | 000,001,895 | ---- | M] () -- C:\Users\Alexander\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk

[2012.08.03 14:57:31 | 000,001,104 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineUA.job
[2012.06.27 20:50:03 | 000,007,224 | ---- | C] () -- C:\Users\Alexander\AppData\Roaming\BAcroIEHelpe153.dll
[2012.06.13 18:39:36 | 000,000,051 | ---- | C] () -- C:\Users\Alexander\AppData\Roaming\blckdom.res
[2012.06.13 18:39:27 | 000,000,000 | ---D | M] -- C:\Users\Alexander\AppData\Roaming\kock
[2012.06.14 17:26:53 | 000,000,000 | ---D | M] -- C:\Users\Alexander\AppData\Roaming\UAs
[2012.06.14 17:27:50 | 000,000,000 | ---D | M] -- C:\Users\Alexander\AppData\Roaming\xmldm
:Files
C:\Users\ALEXAN~1\AppData\Local\Temp\g7i0ol_kaz.exe

ipconfig /flushdns /c
:Commands
[purity]
[emptytemp]
[emptyflash]

  • Schließe alle Programme.
  • Klicke auf den Fix Button.
  • Wenn OTL einen Neustart verlangt, bitte zulassen.
  • Kopiere den Inhalt des Logfiles hier in Code-Tags in Deinen Thread.
    Nachträglich kannst Du das Logfile hier einsehen => C:\_OTL\MovedFiles\<datum_nummer.log>

Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!

sil86 07.08.2012 08:47

LOGFILE Text

sil86 07.08.2012 10:15

alles super gelaufen, vielen vielen dank!! funktioniert wieder einwandfrei..

nur beim starten kommt immer eine fehlermeldung, dass das modul nicht ausgewählt werden kann??

was heißt das??

t'john 07.08.2012 13:19

Wo ist das Logfile vom Fix?
(siehe Anleitung)

sil86 07.08.2012 14:59

ich habe eigentlich gedacht, dass ich das schon reinkopiert habe, aber irgendwie ... wohl nicht!

Kann ich das noch nachträglich machen?

und bitte antwort auf meine frage! :-)

t'john 07.08.2012 15:05

Nachträglich kannst Du das Logfile hier einsehen => C:\_OTL\MovedFiles\<datum_nummer.log>

darum kuemmern wir uns noch, alles der Reihe nach.

Mit dem Rechner nicht rumsurfen!

sil86 07.08.2012 15:46

ist das ok?

hab grad gesehen, dass da eine fehlermeldung kommt, deshalb kann ich es nicht hochladen!!

ungültige datei steht da!!

t'john 07.08.2012 15:53

Hast du es gefunden?

sil86 08.08.2012 14:09

was sollen wir jetzt machen?

t'john 08.08.2012 14:49

Oeffne die Datei mit dem Editor und fuege es in deinen Beitrag ein!

sil86 09.08.2012 10:46

All processes killed
========== OTL ==========
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found.
HKEY_USERS\S-1-5-21-3065508809-3451257884-3724154575-1000\Software\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
Registry key HKEY_USERS\S-1-5-21-3065508809-3451257884-3724154575-1000\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found.
Registry key HKEY_USERS\S-1-5-21-3065508809-3451257884-3724154575-1000\Software\Microsoft\Internet Explorer\SearchScopes\{274BB8D1-AAF3-49D8-A9A0-61F18F09D9F7}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{274BB8D1-AAF3-49D8-A9A0-61F18F09D9F7}\ not found.
HKU\S-1-5-21-3065508809-3451257884-3724154575-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully!
Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@microsoft.com/GENUINE\ deleted successfully.
Registry value HKEY_USERS\S-1-5-21-3065508809-3451257884-3724154575-1000\Software\Microsoft\Windows\CurrentVersion\Run\\Userinit deleted successfully.
Registry value HKEY_USERS\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\RunOnce\\mctadmin deleted successfully.
File move failed. C:\Windows\System32\mctadmin.exe scheduled to be moved on reboot.
Registry value HKEY_USERS\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\RunOnce\\mctadmin deleted successfully.
File move failed. C:\Windows\System32\mctadmin.exe scheduled to be moved on reboot.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorAdmin deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorUser deleted successfully.
Starting removal of ActiveX control {8AD9C840-044E-11D1-B3E9-00805F499D93}
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
Starting removal of ActiveX control {CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA}
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA}\ deleted successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA}\ not found.
Starting removal of ActiveX control {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found.
Starting removal of ActiveX control {E2883E8F-472F-4FB0-9522-AC9BF37916A7}
C:\Windows\Downloaded Program Files\gp.inf not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{E2883E8F-472F-4FB0-9522-AC9BF37916A7}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E2883E8F-472F-4FB0-9522-AC9BF37916A7}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{E2883E8F-472F-4FB0-9522-AC9BF37916A7}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E2883E8F-472F-4FB0-9522-AC9BF37916A7}\ not found.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\VMApplet:/pagefile deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\\WebCheck deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\ not found.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
C:\autoexec.bat moved successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4f5d73d0-a7c4-11e0-92b2-806e6f6e6963}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4f5d73d0-a7c4-11e0-92b2-806e6f6e6963}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4f5d73d0-a7c4-11e0-92b2-806e6f6e6963}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4f5d73d0-a7c4-11e0-92b2-806e6f6e6963}\ not found.
File D:\setup.exe not found.
C:\ProgramData\zak_lo0i7g.pad moved successfully.
C:\Users\Alexander\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk moved successfully.
C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job moved successfully.
File C:\Users\Alexander\AppData\Roaming\BAcroIEHelpe153.dll not found.
C:\Users\Alexander\AppData\Roaming\blckdom.res moved successfully.
C:\Users\Alexander\AppData\Roaming\kock folder moved successfully.
C:\Users\Alexander\AppData\Roaming\UAs folder moved successfully.
C:\Users\Alexander\AppData\Roaming\xmldm folder moved successfully.
========== FILES ==========
C:\Users\ALEXAN~1\AppData\Local\Temp\g7i0ol_kaz.exe moved successfully.
< ipconfig /flushdns /c >
Windows-IP-Konfiguration
Der DNS-Aufl”sungscache wurde geleert.
C:\Users\Alexander\Desktop\cmd.bat deleted successfully.
C:\Users\Alexander\Desktop\cmd.txt deleted successfully.
========== COMMANDS ==========

[EMPTYTEMP]

User: Alexander
->Temp folder emptied: 346060532 bytes
->Temporary Internet Files folder emptied: 1635205008 bytes
->Java cache emptied: 3280074 bytes
->Google Chrome cache emptied: 13597289 bytes
->Flash cache emptied: 20093 bytes

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 349095687 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 2.239,00 mb


[EMPTYFLASH]

User: Alexander
->Flash cache emptied: 0 bytes

User: All Users

User: Default

User: Default User

User: Public

Total Flash Files Cleaned = 0,00 mb


OTL by OldTimer - Version 3.2.55.0 log created on 08072012_092947

Files\Folders moved on Reboot...
File move failed. C:\Windows\System32\mctadmin.exe scheduled to be moved on reboot.

PendingFileRenameOperations files...
[2009.07.14 03:14:23 | 000,093,696 | ---- | M] (Microsoft Corporation) C:\Windows\System32\mctadmin.exe : MD5=BBA1A5B86134F496B926DDAF247DB871

Registry entries deleted on Reboot...

t'john 09.08.2012 10:53

Sehr gut! :daumenhoc

Wie laeuft der Rechner?

1. Schritt
Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Malwarebytes Anti-Malware
- Anwendbar auf Windows 2000, XP, Vista und 7.
- Installiere das Programm in den vorgegebenen Pfad.
- Aktualisiere die Datenbank!
- Aktiviere "Komplett Scan durchführen" => Scan.
- Wähle alle verfügbaren Laufwerke (ausser CD/DVD) aus und starte den Scan.
- Funde bitte löschen lassen oder in Quarantäne.
- Wenn der Scan beendet ist, klicke auf "Zeige Resultate".
danach:

2. Schritt

Downloade Dir bitte AdwCleaner auf deinen Desktop.

  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Search.
  • Nach Ende des Suchlaufs öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[R1].txt.

sil86 09.08.2012 12:07

# AdwCleaner v1.800 - Logfile created 08/09/2012 at 13:05:30
# Updated 01/08/2012 by Xplode
# Operating system : Windows 7 Professional Service Pack 1 (32 bits)
# User : Alexander - ALEXANDER-PC
# Running from : C:\Users\Alexander\Downloads\adwcleaner.exe
# Option [Search]


***** [Services] *****


***** [Files / Folders] *****


***** [Registry] *****


***** [Registre - GUID] *****


***** [Internet Browsers] *****

-\\ Internet Explorer v9.0.8112.16421

[OK] Registry is clean.

-\\ Google Chrome v21.0.1180.60

File : C:\Users\Alexander\AppData\Local\Google\Chrome\User Data\Default\Preferences

[OK] File is clean.

*************************

AdwCleaner[R1].txt - [687 octets] - [09/08/2012 13:05:30]

########## EOF - C:\AdwCleaner[R1].txt - [814 octets] ##########

t'john 09.08.2012 12:10

Bitte das Malwarebytes Log posten

sil86 09.08.2012 14:35

2012/08/09 12:12:42 +0200 ALEXANDER-PC Alexander MESSAGE Starting protection
2012/08/09 12:12:44 +0200 ALEXANDER-PC Alexander MESSAGE Protection started successfully
2012/08/09 12:12:47 +0200 ALEXANDER-PC Alexander MESSAGE Starting IP protection
2012/08/09 12:12:49 +0200 ALEXANDER-PC Alexander MESSAGE IP Protection started successfully
2012/08/09 12:12:56 +0200 ALEXANDER-PC Alexander MESSAGE Starting database refresh
2012/08/09 12:12:56 +0200 ALEXANDER-PC Alexander MESSAGE Stopping IP protection
2012/08/09 12:13:10 +0200 ALEXANDER-PC Alexander MESSAGE Executing scheduled update: Daily
2012/08/09 12:13:12 +0200 ALEXANDER-PC Alexander MESSAGE Database already up-to-date
2012/08/09 12:15:10 +0200 ALEXANDER-PC Alexander MESSAGE IP Protection stopped
2012/08/09 12:15:11 +0200 ALEXANDER-PC Alexander MESSAGE Database refreshed successfully
2012/08/09 12:15:11 +0200 ALEXANDER-PC Alexander MESSAGE Starting IP protection
2012/08/09 12:15:14 +0200 ALEXANDER-PC Alexander MESSAGE IP Protection started successfully
2012/08/09 12:58:46 +0200 ALEXANDER-PC Alexander MESSAGE Starting protection
2012/08/09 12:58:48 +0200 ALEXANDER-PC Alexander MESSAGE Protection started successfully
2012/08/09 12:58:51 +0200 ALEXANDER-PC Alexander MESSAGE Starting IP protection
2012/08/09 12:58:53 +0200 ALEXANDER-PC Alexander MESSAGE IP Protection started successfully

t'john 10.08.2012 13:36

Malwarebytes aufmachen und Reiter Logdateien das Log doppelklicken und hier posten.

t'john 09.09.2012 02:29

Fehlende Rückmeldung

Gibt es Probleme beim Abarbeiten obiger Anleitung?

Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen.

Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema.
http://www.trojaner-board.de/69886-a...-beachten.html


Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist.


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:21 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55