Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Riesiges Problem Bundeskriminalamt virus & Gvu Virus (https://www.trojaner-board.de/129805-riesiges-problem-bundeskriminalamt-virus-gvu-virus.html)

Nikitah 20.01.2013 18:13

Wie Speicher ich das denn als Fix.txt

markusg 20.01.2013 18:15

auf nem stick, wie das log auch...
oder falls du inet über die cd hast, hier aus dem beitrag kopieren

Nikitah 20.01.2013 18:21

also ich habs einfach in nem Textdokument (log) hierher kopiert also gehts dann so auch nach den verseuchten pc ?! ...
oh man da sieht man mal das ich keinen blassen schimmer habe :D

nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist.
- soll ich das auf den 2t rechner machen oder auf dem verseuchten ?!

markusg 20.01.2013 18:25

na, auf welchem schon, auf dem versäuchtem, alles andere hätt ja nicht viel sinn.
wie gesagt, einfach text in otl reinkopieren, fix klicken neustarten, änderung im bios rückgängig machen, windows starten, upload machen.

Nikitah 20.01.2013 18:26

okay :)
sorry für meine Begriffstutzigkeit ...

Auf Run Fix ?!

markusg 20.01.2013 18:34

ja, run fix

Nikitah 20.01.2013 18:44

Error: Unable to interpret <:BOT> in the current context!
Error: Unable to interpret <O4 - HKU\Nico_ON_E..\RunOnce: [5450A45EF6884EC80000545050135375] E:\ProgramData\5450A45EF6884EC80000545050135375\5450A45EF6884EC80000545050135375.exe ()> in the current context!
Error: Unable to interpret <O20 - HKU\Nico_ON_E Winlogon: Shell - (D:\Users\Nico\AppData\Roaming\skype.dat) - E:\Users\Nico\AppData\Roaming\skype.dat ()> in the current context!
========== FILES ==========
File\Folder E:\ProgramData\5450A45EF6884EC80000545050135375 not found.
File\Folder D:\Users\Nico\AppData\Roaming\skype.dat not found.
========== COMMANDS ==========

[EMPTYFLASH]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Default User

User: Nico
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: Public

User: UpdatusUser
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

Total Flash Files Cleaned = 0.00 mb


[EMPTYTEMP]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Default User

User: Nico
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: Public


Ist was schief gelaufen ??

markusg 20.01.2013 18:46

du hast das script nicht ganz kopiert, kopiere alles aus der code box und versuchs noch mal

Nikitah 20.01.2013 18:56

========== OTL ==========
Registry key HKEY_USERS\Nico_ON_E\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\RunOnce not found.
File E:\ProgramData\5450A45EF6884EC80000545050135375\5450A45EF6884EC80000545050135375.exe not found.
Registry value HKEY_USERS\Nico_ON_E\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:D:\Users\Nico\AppData\Roaming\skype.dat deleted successfully.
E:\Users\Nico\AppData\Roaming\skype.dat moved successfully.
========== FILES ==========
File\Folder E:\ProgramData\5450A45EF6884EC80000545050135375 not found.
File\Folder D:\Users\Nico\AppData\Roaming\skype.dat not found.
========== COMMANDS ==========

[EMPTYFLASH]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Default User

User: Nico
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: Public

User: UpdatusUser
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

Total Flash Files Cleaned = 0.00 mb


[EMPTYTEMP]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Default User

User: Nico
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: Public

User: UpdatusUser
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 0 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 0 bytes

Total Files Cleaned = 0.00 mb



Den Smilie hoben hab ich nicht dahin gemacht :D

markusg 20.01.2013 18:59

bitte weiter mit dem upload, wie, steht unter dem Script auf der vorhergehenen Seite

Nikitah 20.01.2013 19:11

Hab den "verseuchten" Rechner jetzt umgestellt auf AHCI und ganz normal gestartet
Die CD hab ich jetzt rausgenommen
Der Startbildschirm ist wieder Sauber also keine Anzeichen mehr von dem Virus
Dann hab ich das mit der Windowstaste + E gemacht und hab nach _OTL gesucht aber nichts weiter gefunden

Mein PC schaltet jetzt ein Fenster offen und Fragt mich ob ich den zugriff von
Jucheck.exe
Oracle America,Inc.
zulassen möchte ...
hab aber nichts weiter gemacht und ist von alleine wieder weg gegangen
wie weiter vorgehen
:)

markusg 20.01.2013 19:12

der ordner den wir suchen liegt auf e: evtl. ist das auch der stick. klicke bei dem Update erst mal auf nein.

Nikitah 20.01.2013 19:19

Sooo der Upload hat geklappt hat er zum mindest angezeigt :)

markusg 20.01.2013 19:22

danke, hat er.
download tdss killer:
http://www.trojaner-board.de/82358-t...entfernen.html
Klicke auf Change parameters
• Setze die Haken bei Verify driver digital signatures und Detect TDLFS file system
• Klick auf OK und anschließend auf Start scan
- bei funden erst mal immer skip wählen, log posten
c: öffnen, tdsskiller-datum-version.txt öffnen, Inhalt posten

Nikitah 20.01.2013 19:33

Hab mir den TDSS Killer geloadet hat aber nichts gefunden ?!
was nun ...


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:00 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131