Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Hilfe,Virus oder Trojaner eingefangen. Nur halber Erfolg durch Eigenreparatur. (https://www.trojaner-board.de/122249-hilfe-virus-trojaner-eingefangen-nur-halber-erfolg-eigenreparatur.html)

Ranax 16.08.2012 14:18

Hilfe,Virus oder Trojaner eingefangen. Nur halber Erfolg durch Eigenreparatur.
 
Hallo,
leider habe ich dieses Forum zu spät entdeckt. Ich habe vor 3Tagen beim sufen im Internet plötzlich eine Seite über den gesammten Bildschirm erhalten. Dort stand ich hätte Urheberrechtsverstöße begangen. Absender sollte das Bundesamt für Sicherheit in Informationstechnik sein, was mir anbietet duch eine Zahlung von 100€ meinen Computer wieder zu entsperren.
Mein Taskmanager war fortan blockiert.
Ich habe dann: solange strg/entf beim Stant gedrückt bis ich in den Taskmgr kam. Da habe ich schnell alles komische abgeschaltet, bis der Rechner dann doch hochlief. Dann habe ich es vergeblich mit Antivir versucht zu reparieren.
Dann habe ich Kaspersky Rescue10 geladen,gebrannt und eingesetzt. Der Prozessor überhitzte. Ich habe das Laptop auseinander geschraubt und einen zusätzlichen Lüfter eingesetzt. Das ging. Kaspersky R10 fand 2 Trojaner (gefährliche Stufe) und ich gab den Befehl zum löschen.
Nun läuft der Rechner wieder. Nur nicht mehr so flüssig wie vorher.
Jetzt weiß ich nicht mehr weiter. Ich vermute das mein Rechner immernoch infiziert ist. Avira meldet immer : ntdll.dll wäre ein nicht zu durchsuchendes Verzeichniss.
Ich habe nun einen OTL.txt erstellt und würde mich freuen wenn ich vielleicht ein Fix-file einsetzen könnte. Ist das nach meinen Reparaturversuchen noch möglich?
Hier der OTL.txt im Anhang.

Ich würde mich sehr freuen, wenn ihr mir helfen könntet.

Beste Grüße Ranax

t'john 17.08.2012 02:33

:hallo:

Fixen mit OTL

Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).

  • Deaktiviere etwaige Virenscanner wie Avira, Kaspersky etc.
  • Starte die OTL.exe.
    Vista- und Windows 7-User starten mit Rechtsklick auf das Programm-Icon und wählen "Als Administrator ausführen".
  • Kopiere folgendes Skript in das Textfeld unterhalb von Benuterdefinierte Scans/Fixes:


Code:

:OTL
SRV - File not found [Auto] -- -- (IswSvc)
DRV - File not found [Kernel | On_Demand] -- -- (WDICA)
DRV - File not found [Kernel | On_Demand] -- -- (RT73)
DRV - File not found [Kernel | On_Demand] -- -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand] -- -- (PDRELI)
DRV - File not found [Kernel | On_Demand] -- -- (PDFRAME)
DRV - File not found [Kernel | On_Demand] -- -- (PDCOMP)
DRV - File not found [Kernel | System] -- -- (PCIDump)
DRV - File not found [Kernel | On_Demand] -- -- (NSTATION)
DRV - File not found [Kernel | System] -- -- (lbrtfdc)
DRV - File not found [Kernel | Auto] -- -- (ISWKL)
DRV - File not found [Kernel | System] -- -- (i2omgmt)
DRV - File not found [Kernel | On_Demand] -- -- (FILESPY)
DRV - File not found [Kernel | On_Demand] -- -- (EWAVE)
DRV - File not found [Kernel | System] -- -- (Changer)
DRV - File not found [Kernel | Auto] -- -- (adfs)
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\Ranax_ON_D\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\systemprofile_ON_D\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
O2 - BHO: (no name) - {8A4A36C2-0535-4D2C-BD3D-496CB7EED6E3} - No CLSID value found.
O2 - BHO: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - File not found
O3 - HKLM\..\Toolbar: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - File not found
O3 - HKLM\..\Toolbar: (no name) - {EE2AC4E5-B0B0-4EC6-88A9-BCA1A32AB107} - No CLSID value found.
O3 - HKU\Ranax_ON_D\..\Toolbar\WebBrowser: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - File not found
O4 - HKLM..\Run: [ISW] File not found
O4 - HKLM..\Run: [KernelFaultCheck] File not found
O4 - HKU\.DEFAULT..\RunOnce: [nltide_2] File not found
O4 - HKU\Administrator_ON_D..\RunOnce: [nltide_2] File not found
O4 - HKU\LocalService_ON_D..\RunOnce: [nltide_2] File not found
O4 - HKU\NetworkService_ON_D..\RunOnce: [nltide_2] File not found
O4 - HKU\systemprofile_ON_D..\RunOnce: [nltide_2] File not found
O4 - Startup: D:\Dokumente und Einstellungen\Ranax\Startmenü\Programme\Autostart\ctfmon.lnk = X:\I386\SYSTEM32\RUNDLL32.EXE (Microsoft Corporation)
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\Administrator_ON_D\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\LocalService_ON_D\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\NetworkService_ON_D\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\Ranax_ON_D\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\Ranax_ON_D\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoCDBurning = 0
O7 - HKU\systemprofile_ON_D\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.7.0/jinstall-1_7_0_03-windows-i586.cab (Java Plug-in 1.7.0_03)
O16 - DPF: {CAFEEFAC-0017-0000-0003-ABCDEFFEDCBA} http://java.sun.com/update/1.7.0/jinstall-1_7_0_03-windows-i586.cab (Java Plug-in 1.7.0_03)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.7.0/jinstall-1_7_0_03-windows-i586.cab (Java Plug-in 1.7.0_03)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Reg Error: Key error.)
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2008/11/13 17:04:47 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O32 - AutoRun File - [2006/03/24 07:06:41 | 000,000,053 | R--- | M] () - X:\AUTORUN.INF -- [ CDFS ]
O34 - HKLM BootExecute: (autocheck autochk *) - File not found
[1 D:\WINXP\System32\*.tmp files -> D:\WINXP\System32\*.tmp -> ]

@Alternate Data Stream - 145 bytes -> D:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Temp:79FAA7BD
[2011/11/04 23:38:54 | 000,001,392 | ---- | M] () -- D:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml
[2011/11/04 23:38:54 | 000,001,153 | ---- | M] () -- D:\Programme\mozilla firefox\searchplugins\eBay-de.xml
[2011/11/04 23:38:54 | 000,006,805 | ---- | M] () -- D:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml
[2011/11/04 23:38:54 | 000,001,178 | ---- | M] () -- D:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml
[2011/11/04 23:38:54 | 000,001,105 | ---- | M] () -- D:\Programme\mozilla firefox\searchplugins\yahoo-de.xml
[2012/06/12 04:03:50 | 000,003,768 | ---- | M] () -- D:\Programme\mozilla firefox\searchplugins\avg-secure-search.xml
[2011/11/04 23:32:18 | 000,002,252 | ---- | M] () -- D:\Programme\mozilla firefox\searchplugins\bing.xml
[2012/08/15 12:19:52 | 004,503,728 | ---- | M] () -- D:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ism_0_llatsni.pad
[2012/08/14 10:37:26 | 000,001,614 | ---- | M] () -- D:\Dokumente und Einstellungen\Ranax\Startmenü\Programme\Autostart\ctfmon.lnk

:Files

ipconfig /flushdns /c
:Commands
[purity]
[emptytemp]

  • Schließe alle Programme.
  • Klicke auf den Fix Button.
  • Wenn OTL einen Neustart verlangt, bitte zulassen.
  • Kopiere den Inhalt des Logfiles hier in Code-Tags in Deinen Thread.
    Nachträglich kannst Du das Logfile hier einsehen => C:\_OTL\MovedFiles\<datum_nummer.log>

Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!

Ranax 17.08.2012 07:54

Hallo vielen Dank für die schnelle Hilfe.
Ich habe OTL direkt aus der XP oberfläche heraus gestartet, und das fix file eingesetzt. Dann auf fix gedrückt. XP hat neu gestartet und mir ein logfile mit vielen errors gezeigt.
Der Taskmgr erscheint, aber ohne Kopfzeile und ohne Karteikarten. Als nur die aktuell laufenden Prozesse. - oh-
Ich habe also nochmal neu gestartet und OTL PE von einer CD gestartet und die Prozedur erneut gestartet. Leider auch ohne Erfolg.

Ich habe im Anhang die nun aktuellen logs und scans und würde mich freuen wenn ihr mir nochmals weiterhelfen könntet. Vielleicht ist ja schon alles ok und ich muß mit dem kaputten Taskmgr leben. Das ginge wohl.

Danke für eure Mühen
Beste Grüße Ranax

t'john 17.08.2012 15:30

Bitte den Fix richtig in OTLPe eingeben.
Dieser beginnt mit :OTL

Nochmal!

Ranax 17.08.2012 16:13

Hallo vielen Dank für die super schnelle Hilfe.
Du hattest recht, ich hatte das"OTL" am Anfang vergessen. Nun ging alles sehr gut. Der LOG zeigt keine Errors mehr. Danke, super.
Da leider noch der Taskmgr ohne Kopfzeile und ohne Karteikarten erscheint, habe ich nochmal einen Scan gemacht. Er ist neben dem LOG im Anhang.

Vielleicht muß ich mit dem kaputten Taskmgr leben. Das ginge wohl. Vielleicht hast Du ja noch eine Idee. Ich hoffe der Trojaner ist nun weg. Ansonsten läuft mein Klapprechner wieder richtig gut. Ich habe zur Absicherung nun Antivir,Spybot&Destroy,Spaminhilator und ZoneAlarm. Ich hoffe das ist sicherer.
Ich bin sehr sehr froh, das Du (Ihr) mir hier weitergeholfen habt.Echt super.Top.

Danke für eure Mühen
Beste Grüße Ranax

t'john 17.08.2012 17:43

Wir sind noch nicht fertig.
Ich sage schon bescheid.

Zitat:

Ich habe zur Absicherung nun Antivir,Spybot&Destroy,Spaminhilator und ZoneAlarm. Ich hoffe das ist sicherer.
Deinstallieren!

dann:


1. Schritt
Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Malwarebytes Anti-Malware
- Anwendbar auf Windows 2000, XP, Vista und 7.
- Installiere das Programm in den vorgegebenen Pfad.
- Aktualisiere die Datenbank!
- Aktiviere "Komplett Scan durchführen" => Scan.
- Wähle alle verfügbaren Laufwerke (ausser CD/DVD) aus und starte den Scan.
- Funde bitte löschen lassen oder in Quarantäne.
- Wenn der Scan beendet ist, klicke auf "Zeige Resultate".
danach:

2. Schritt

Downloade Dir bitte AdwCleaner auf deinen Desktop.

  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Search.
  • Nach Ende des Suchlaufs öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[R1].txt.

Ranax 17.08.2012 23:17

Hallo, hab alles gemacht. Diesmal hoffe ich alles richtig gemacht zu haben.
Der Taskmgr ist leider noch unverändert. ......,aber 2 Trojaner hat Malware gefunden und gelöscht.
Im Anhang habe ich die Log files.

Vielen Dank, ich freue mich auf eine Antwort von Dir. Danke

Beste Grüße Ranax

t'john 18.08.2012 14:51

Sehr gut! :daumenhoc


  • Schließe alle offenen Programme und Browser.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Delete.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[S1].txt.




danach:


Malware-Scan mit Emsisoft Anti-Malware

Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm.
Lade über Jetzt Updaten die aktuellen Signaturen herunter.
Wähle den Freeware-Modus aus.

Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers.
Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten.

Anleitung: http://www.trojaner-board.de/103809-...i-malware.html

Ranax 20.08.2012 18:54

Hallo, auweia nun hab ich gepennt. Ich habe mit dem AWD cleaner gearbeitet und ein Log erstellt.
Dann habe ich Emsisoft gestartet und es hatte noch 6 Funde. Leider habe ich dann falscherweise auf löschen gedrückt. Ich habe leider nicht daran gedacht nur das Logfile VORHER auszudrucken Mist. Promt machte Emsi eine Errormeldung (im Anhang) und ließ sich nicht mehr starten. Ich habe es wieder deinstalliert.
Was kann ich tun, hilfstdu mir trotzdem weiter? Ich würde mich sehr freuen.

Beste Grüße Ranax

t'john 20.08.2012 22:23

Schau mal in der Anleitung nach, da steht wo die Logs sind.

Ranax 20.08.2012 23:47

Hallo, ich habe die Logdatei von EMSI doch noch gefunden. In Programme/Emsisoft ist auch noch ein Quarantäne Ordner. Den Inhalt hab ich fotografiert und schicke ich mit. Sind das Viren? Soll ich sie löschen?

Vielen Dank für deine Mühen

Mit besten Grüßen Ranax

t'john 21.08.2012 03:22

Das ist nicht das Log!

schau hier mal nach: http://www.trojaner-board.de/103809-...i-malware.html

Ranax 21.08.2012 10:11

Hallo, und Danke für den Tipp. Hab nun doch noch das Log gefunden.
Es ist im Anhang. 6 Dateien gefunden.
Ich schreibe hier immer Danke,Danke usw. Das ist auch so. Ich bin maßlos erstaunt darüber, welchen Kenntnisstand du hast:wtf:. Bist Du Informatiker oder etwas noch spezielleres? Auf alle Fälle nochmal ein besonders dickes DANKE an Dich.:applaus:

Beste Grüße Ranax

t'john 21.08.2012 15:30

:)

Sehr gut! :daumenhoc



Deinstalliere:
Emsisoft Anti-Malware


ESET Online Scanner

Vorbereitung

  • Schließe evtl. vorhandene externe Festplatten und/oder sonstigen Wechselmedien (z. B. evtl. vorhandene USB-Sticks) an den Rechner an.
  • Bitte während des Online-Scans Anti-Virus-Programm und Firewall deaktivieren.
  • Vista/Win7-User: Bitte den Browser unbedingt als Administrator starten.
Los geht's

  • Lade und starte Eset Smartinstaller
  • Haken setzen bei YES, I accept the Terms of Use.
  • Klick auf Start.
  • Haken setzen bei Remove found threads und Scan archives.
  • Klick auf Start.
  • Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Finish drücken.
  • Browser schließen.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (manchmal auch C:\Programme\Eset\log.txt) suchen und mit Deinem Editor öffnen.
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset

Ranax 21.08.2012 23:04

Hallo, hab alles gemacht. Die log Datei ist im Anhang.
Danke für die Hilfe.

Mit besten Grüßen Ranax

t'john 21.08.2012 23:51

Java aktualisieren

Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
  • Downloade dir bitte die neueste Java-Version von hier
  • Speichere die jxpiinstall.exe
  • Schließe alle laufenden Programme. Speziell deinen Browser.
  • Starte die jxpiinstall.exe. Diese wird den Installer für die neueste Java Version ( Java 7 Update 6 ) herunter laden.
  • Wenn die Installation beendet wurde
    Start --> Systemsteuerung --> Programme und deinstalliere alle älteren Java Versionen.
  • Starte deinen Rechner neu sobald alle älteren Versionen deinstalliert wurden.
Nach dem Neustart
  • Öffne erneut die Systemsteuerung --> Programme und klicke auf das Java Symbol.
  • Im Reiter Allgemein, klicke unter Temporäre Internetdateien auf Einstellungen.
  • Klicke auf Dateien löschen....
  • Gehe sicher das überall ein Hacken gesetzt ist und klicke OK.
  • Klicke erneut OK.


Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html

Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck

Ranax 22.08.2012 10:12

Hallo, hab ich gemacht.
Im Anhang ist der pluginn check text.

Beste Grüße Ranax

t'john 22.08.2012 19:22

Sehr gut! :daumenhoc

damit bist Du sauber und entlassen! :)

adwCleaner entfernen

  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Uninstall.
  • Bestätige mit Ja.




Tool-Bereinigung mit OTL


Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
  • Bitte lade Dir (falls noch nicht vorhanden) OTL von OldTimer herunter.
  • Speichere es auf Deinem Desktop.
  • Doppelklick auf OTL.exe um das Programm auszuführen.
    Vista- und Windows 7-User starten mit Rechtsklick auf das Programm-Icon und wählen "Als Administrator ausführen".
  • Klicke auf den Button "Bereinigung"
  • OTL fragt eventuell nach einem Neustart.
    Sollte es dies tun, so lasse dies bitte zu.
Anmerkung: Nach dem Neustart werden OTL und andere Helferprogramme, die Du im Laufe der Bereinigung heruntergeladen hast, nicht mehr vorhanden sein. Sie wurden entfernt. Es ist daher Ok, wenn diese Programme nicht mehr vorhanden sind. Sollten noch welche übrig geblieben sein, lösche sie manuell.


Zurücksetzen der Sicherheitszonen

Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen.
Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html


Systemwiederherstellungen leeren

Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein:
Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7
Danach wieder aktivieren.


Aufräumen mit CCleaner

Lasse mit CCleaner (Download) (Anleitung) Fehler in der

  • Registry beheben (mehrmals, solange bis keine Fehler mehr gefunden werden) und
  • temporäre Dateien löschen.




Lektuere zum abarbeiten:
http://www.trojaner-board.de/90880-d...tallation.html
http://www.trojaner-board.de/105213-...tellungen.html
PluginCheck
http://www.trojaner-board.de/96344-a...-rechners.html
Secunia Online Software Inspector
http://www.trojaner-board.de/71715-k...iendungen.html
http://www.trojaner-board.de/83238-a...sschalten.html
PC wird immer langsamer - was tun?

Ranax 26.08.2012 19:41

Hallo, ich habe alles gemacht, und bin sehr zufrieden über das Ergebnis. Nochmals Vielen VIELEN Dank dafür. Auch dem T`john der mich soo gut begleitet hat.
Gaanz toll, ihr seit zu empfehlen.
Danke, Danke, Danke,...

Mit Besten Grüßen Ranax

t'john 27.08.2012 01:01

wir wuenschen eine virenfreie Zeit ;)


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:24 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131