![]() |
Polizei-Ukash Trojaner Hallo liebe Community! Mich hat dieser Trojaner nun auch erwischt. Ich konnte nicht mehr booten ohne, dass ich diesen weißen Bildschirm mit der Aufforderung bekommen habe. Ich habe mir das Programm "Iso Brenner" und den OTLPE besorgt und das ganze auf die Cd gebrannt und nun von der CD gebootet. Mein Windows hat die 64 bit Version. Habe auf Run Scan gedrückt und nun die OTL files bekommen. Hier die Files Was muss ich als nächstes Tun? MfG Atalon Edit: Wie komme ich denn ins Internet, wenn ich das System von der Cd boote um die Malwarebytes upzudaten oder kann ich das auf dem sauberen Rechner machen und dann auf den Usb-Stick kopieren und danach zum Laufen bringen? |
:hallo: Fixen mit OTLpe
Code: :OTL
|
Windows konnte nun erfolgreich gestartet werden ohne dieser Polizeimeldung. Aus Vorsicht, werde ich allerdings erst wieder etwas mit dem Rechner anfangen, wenn ich von euch den Segen dazu bekomme. Deswegen bleibt die Frage: Ist damit nun alles geklärt und der Trojaner beseitigt oder muss ich da noch etwas machen. Als letzte Frage: Was ist ein guter Virenschutz, welcher als Freeware erhältlich ist. Eine Freundin von mir, die in der IT-branche ist meinte irgendwas mit "hab ich leider nicht genau verstanden.. 32" MfG Atalon Edit: ach mist hab die Logfiles nicht kopiert bevor ich gebootet habe grml.. hier nachträglich |
Sehr gut! :daumenhoc Wie laeuft der Rechner? 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
ist nun alles in Quarantäne und von ADWcleaner die Logdatei sieht wie folgt aus: # AdwCleaner v1.801 - Logfile created 08/15/2012 at 12:00:45 # Updated 14/08/2012 by Xplode # Operating system : Windows 7 Home Premium Service Pack 1 (64 bits) # User : Grisu - GRISU-PC # Boot Mode : Normal # Running from : C:\Users\Grisu\Downloads\adwcleaner.exe # Option [Search] ***** [Services] ***** ***** [Files / Folders] ***** ***** [Registry] ***** ***** [Registre - GUID] ***** ***** [Internet Browsers] ***** -\\ Internet Explorer v8.0.7601.17514 [OK] Registry is clean. -\\ Mozilla Firefox v14.0.1 (de) Profile name : default File : C:\Users\Grisu\AppData\Roaming\Mozilla\Firefox\Profiles\e9dof2pq.default\prefs.js [OK] File is clean. -\\ Google Chrome v18.0.1025.162 File : C:\Users\Grisu\AppData\Local\Google\Chrome\User Data\Default\Preferences [OK] File is clean. ************************* AdwCleaner[R1].txt - [870 octets] - [15/08/2012 12:00:45] ########## EOF - C:\AdwCleaner[R1].txt - [997 octets] ########## |
Bitte das Malwarebytes Logfile posten! (Reiter Logberichte) |
Ich kann auf den reiter nicht draufklicken aus irgendeinem Grund. Der Suchlauf hat 2 Dateien gefunden und nun ausgewählt. Ich habe versucht die "Logdateien" zu speichern. Also die Auswahl speichern, aber er sagt mir, dass eine Verknüpfung fehlt. "Das Element "mbam-log-2012-08-15(12-12-49).txt", auf das sich die Verknüpfung bezieht, wurde verändert oder verschoben. Die Verknüofung ist deshalb nicht länger funktionsfähig. ein Dateipfad der Funde lautet: C:\_OTL\MovedFiles\08152012_011134\D_ProgramData\sdpbuqec.exe Der andere lautet: C:\Users\Grisu\0.403658552920379.exe beide sind ausgewählt im "Suchlaufreiter" und ich kann sie "entfernen", ignorieren, den Log speichern (schon probiert, die Verknpüfung wurde dann verändert) oder ins Hauptmenü gehen, wo dann alle Daten verloren gehen. MfG Atalon |
Sehr gut! :daumenhoc
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
Hier das Logfile zu Adwcleaner: # AdwCleaner v1.801 - Logfile created 08/15/2012 at 14:45:59 # Updated 14/08/2012 by Xplode # Operating system : Windows 7 Home Premium Service Pack 1 (64 bits) # User : Grisu - GRISU-PC # Boot Mode : Normal # Running from : C:\Users\Grisu\Downloads\adwcleaner.exe # Option [Delete] ***** [Services] ***** ***** [Files / Folders] ***** ***** [Registry] ***** ***** [Registre - GUID] ***** ***** [Internet Browsers] ***** -\\ Internet Explorer v8.0.7601.17514 [OK] Registry is clean. -\\ Mozilla Firefox v14.0.1 (de) Profile name : default File : C:\Users\Grisu\AppData\Roaming\Mozilla\Firefox\Profiles\e9dof2pq.default\prefs.js [OK] File is clean. -\\ Google Chrome v18.0.1025.162 File : C:\Users\Grisu\AppData\Local\Google\Chrome\User Data\Default\Preferences [OK] File is clean. ************************* AdwCleaner[R1].txt - [997 octets] - [15/08/2012 12:00:45] AdwCleaner[S1].txt - [929 octets] - [15/08/2012 14:46:00] ########## EOF - C:\AdwCleaner[S1].txt - [1056 octets] ########## |
Emsisoft Log? |
soeben fertig geworden mit dem emisoft scan. Hier die Logfiles Emsisoft Anti-Malware - Version 6.6 Letztes Update: 15.08.2012 15:07:19 Scan Einstellungen: Scan Methode: Detail Scan Objekte: Rootkits, Speicher, Traces, C:\, D:\ Archiv Scan: An ADS Scan: An Scan Beginn: 15.08.2012 15:07:40 C:\Users\Grisu\Downloads\DivxUpdate.exe gefunden: Adware.Win32.Agent.AMN!E1 C:\Program Files (x86)\sb3\data\IluPak.exe gefunden: Trojan.Win32.Agent!E1 Gescannt 545389 Gefunden 2 Scan Ende: 15.08.2012 15:27:40 Scan Zeit: 0:20:00 C:\Program Files (x86)\sb3\data\IluPak.exe Quarantäne Trojan.Win32.Agent!E1 C:\Users\Grisu\Downloads\DivxUpdate.exe Quarantäne Adware.Win32.Agent.AMN!E1 Quarantäne 2 |
Sehr gut! :daumenhoc Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=caa9913dc6b7884eb2ff61c06865d99c # end=stopped # remove_checked=true # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-08-15 03:19:48 # local_time=2012-08-15 05:19:48 (+0100, Mitteleuropäische Sommerzeit) # country="Austria" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=512 16777215 100 0 0 0 0 0 # compatibility_mode=1792 16777215 100 0 10102743 10102743 0 0 # compatibility_mode=5893 16776573 100 94 6459 96673092 0 0 # compatibility_mode=8192 67108863 100 0 91 91 0 0 # scanned=29467 # found=0 # cleaned=0 # scan_time=745 Nach dem Scan hat er gesagt, dass es eventuell nicht richtig installiert wurde. Ist das so in Ordnung? oder nochmal das ganze? Anmerkung: Der Programmkompatibilitätsasisstent hat mir das gesagt. also 2 Dateien sind nach wie vor in Quarantäne im Emsisoft Antimalware Ordner. |
OK, da sind sie sicher. Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck |
PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Firefox 14.0.1 ist aktuell Flash (11,3,300,271) ist aktuell. Java (1,7,0,6) ist aktuell. Adobe Reader 10,1,4,38 ist aktuell. Zurück Tools: StartSeite PluginCheck Secunia Online Scan Weiterführendes: Java Updaten und Einstellen Secunia Personal Software Inspector (PSI) Family: TR/Agent |
1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten. |
Malwarebytes Anti-Malware (Test) 1.62.0.1300 Malwarebytes : Free anti-malware download Datenbank Version: v2012.08.16.05 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 8.0.7601.17514 Grisu :: GRISU-PC [Administrator] Schutz: Aktiviert 16.08.2012 08:18:13 mbam-log-2012-08-16 (08-18-13).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|F:\|G:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 315232 Laufzeit: 26 Minute(n), 58 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Wie gehts nun weiter?^^ |
Sehr gut! :daumenhoc damit bist Du sauber und entlassen! :) adwCleaner entfernen
Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Systemwiederherstellungen leeren Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein: Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7 Danach wieder aktivieren. Aufräumen mit CCleaner Lasse mit CCleaner (Download) (Anleitung) Fehler in der
Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html PC wird immer langsamer - was tun? |
abschließend würde ich nur noch gerne einen effizienten Virenschutz haben, denn m "Mc affe" und norton sind ja bekanntlich nicht wirklich gute. Hätte dazu gerne noch eine Fachmännische Empfehlung von Eurer Seite aus, wenn es denn möglich ist :) MfG Atalon |
Microsoft Security Essentials - Kostenloser Virenschutz für Windows Aber im Grunde ist ein akuell gehaltenes System der wichtigste Schutz. |
Also da ich nun schon einige Zeit diese Meldung von Malwarebites bekomme und mir langsam nicht sicher bin, ob alles in Ordnung ist, poste ich es hier nochmal. Nachdem der Trojaner bereinigt wurde, kommt die Meldung, dass skype.exe zu 213.163.64.32 connecten möchte, aber es von malwarebites unterbunden wurde. Heißt das, dass der Troaner noch drauf ist, oder wie oder was? Wenn ich skype deinstallieren will, dann sagt er mir "möchten sie zulassen, dass software von diesem Programm aktualisiert wird? Programmname: 1017b73.msi Wenn ich mich recht erinnere dann war das doch der Programmname von der Datei, die wir in quarantäne gepackt haben oder etwa nicht? MfG Atalon |
Deinstalliere Skype und installiere es neu. 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten. |
Log Malwarebytes Anti-Malware (Test) 1.62.0.1300 www.malwarebytes.org Datenbank Version: v2012.08.25.05 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 8.0.7601.17514 Grisu :: GRISU-PC [Administrator] Schutz: Aktiviert 25.08.2012 20:41:15 mbam-log-2012-08-25 (20-41-15).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 328947 Laufzeit: 36 Minute(n), 54 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Ich muss dazu sagen, dass es so aussieht, als würde jemand von außen eindringen. Die hostnummer habe ich gerade leider nicht, aber die IP habe ich vorhin schon gepostet. |
Von aussen? Hast du eine statische IP? Infos zur IP: Zitat:
|
Wie kann ich diese Infos zur Ip adresse abrufen? Ich denke allerdings schon, dass ich eine statische habe. Kann aber erst morgen den Anbieter anrufen, da die morgen erst erreichbar sind. MfG Atalon Edit: Art "einkommend" port 8453: von skype.exe Dieses "einkommend" war das wo ich dachte, dass von außen versucht wird sich einzuwählen. |
Starte mal deinen Router neu. Du hast tatsaechlich uber laengere Zeit dieselbe IP. https://apps.db.ripe.net/search/quer...#resultsAnchor Kannst ja bei Skype anfragen, ob diese IP zu ihren Services gehoert. |
Hab mit meinem Provider geredet und die meinten, dass ich zwar eine statische IP hätte, aber die auch erst nach 2 Jahren sich ändern könnte.... IP wurde nun an die Skype Comm geschickt, aber eine Antwort, was ich nach den 30 Tagen "Testversion" von Malwarebytes machen soll habe ich nach wie vor nicht und morgen läuft das ganze ab. MfG Atalon |
Deinstallieren und die kostenlose wieder installieren. |
Habe es deinstalliert, dann neu gestartet und neu installiert. Der konstenlose Schutz ist aber nicht mehr abrufbar. Dürfte wohl nicht mehr gehen nach den 30 Tagen. Bei der skype community meinten sie, dass ich das nächste mal einen Rechtsklick machen soll und diese Seite, bzw. IP die versucht zuzugreifen, einfach blockieren soll, was aber nicht mehr möglich sein wird, da ja dieser Schutz nicht mehr gegeben ist. Was kann man nun tun? MfG Atalon |
Die Windows Firewall benutzen. |
Das ist ja schon ereldigt. Mich würde nur interessieren, wie ich das von Malwarebytes wieder so hinbekomme wie vorher. Also, dass ich quasi die Ip Adresse wieder angezeigt bekomme, wenn jemand probiert zu connecten, damit ich dem Ratschlag der Skype community wieder nachgehen kann und genau diese Ip blockieren kann :) MfG Atalon |
Dazu musst du doch nur die Vollversion kaufen. Zitat:
Gehoert sie nun zu Skype oder nicht? Schalte die Windows Firewall ein, die blockt alles, was du nicht freischaltest. |
Fehlende Rückmeldung Gibt es Probleme beim Abarbeiten obiger Anleitung? Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen. Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema. http://www.trojaner-board.de/69886-a...-beachten.html Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 04:43 Uhr. |
Copyright ©2000-2025, Trojaner-Board