Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Bundesministerium für Internetsicherheit - Kompromitierter Rechner (https://www.trojaner-board.de/134566-bundesministerium-internetsicherheit-kompromitierter-rechner.html)

cosinus 10.05.2013 20:31

Ist das dritte Log auch von ESET? Von wann genau ist das?

SuppiSuppenh 10.05.2013 20:35

Von gerade eben.
Habe mich auch gewundert,, dass der andere Log leer war.. .

cosinus 10.05.2013 20:40

Fixen mit OTL

  • Starte bitte die OTL.exe.
  • Kopiere nun den Inhalt aus der Codebox in die Textbox.
Code:

:Files
C:\ProgramData\*.js
C:\Users\All Users\*.js
C:\Windows.old\Windows\system32\cmdow.exe
D:\Programme\Photo Filtre\SoftonicDownloader_fuer_deutsches-sprachpaket-fur-photofiltre.exe
ipconfig /flushdns /c
:Commands
[purity]
[emptytemp]
[resethosts]

  • Solltest du deinen Benutzernamen z. B. durch "*****" unkenntlich gemacht haben, so füge an entsprechender Stelle deinen richtigen Benutzernamen ein. Andernfalls wird der Fix nicht funktionieren.
  • Schließe bitte nun alle Programme.
  • Klicke nun bitte auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop.
    ( Auch zu finden unter C:\_OTL\MovedFiles\<Uhrzeit_Datum>.txt)
    Kopiere nun den Inhalt hier in Deinen Thread

SuppiSuppenh 10.05.2013 20:42

Ich hatte vor dem Schließen von ESET die Scanresults anzeigen lassen und habe sie mir gespeichert.

Gott sei dank.

Der Scan hat fast drei Stunden gedauert.. ..

SuppiSuppenh 10.05.2013 21:05

Liste der Anhänge anzeigen (Anzahl: 1)
Hier der OTL-Log:
Code:

All processes killed
========== FILES ==========
C:\ProgramData\eqdzeji.js moved successfully.
File\Folder C:\Users\All Users\*.js not found.
C:\Windows.old\Windows\system32\cmdow.exe moved successfully.
D:\Programme\Photo Filtre\SoftonicDownloader_fuer_deutsches-sprachpaket-fur-photofiltre.exe moved successfully.
< ipconfig /flushdns /c >
Windows-IP-Konfiguration
Der DNS-Aufl”sungscache wurde geleert.
C:\Users\Martin\Desktop\Trojaner-Entfernung\cmd.bat deleted successfully.
C:\Users\Martin\Desktop\Trojaner-Entfernung\cmd.txt deleted successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: Martin
->Temp folder emptied: 20909889 bytes
->Temporary Internet Files folder emptied: 258 bytes
->Java cache emptied: 6806475 bytes
->FireFox cache emptied: 63510548 bytes
->Flash cache emptied: 523 bytes
 
User: Public
->Temp folder emptied: 0 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 3878 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 87,00 mb
 
File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot.
Error: Unble to create default HOSTS file!
 
OTL by OldTimer - Version 3.2.69.0 log created on 05102013_220138

Files\Folders moved on Reboot...
File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...

Dummerweise erscheint nach wie vor die Fehlermeldung im Anhnag beim Systemstart. :-(

cosinus 10.05.2013 21:57

Mach einen neuen OTL-Fix hiermit:

Code:

:OTL
SRV - (Winmgmt) -- C:\PROGRA~3\ijezdqe.dat File not found


SuppiSuppenh 10.05.2013 21:57

gelöscht

cosinus 10.05.2013 21:59

Wie oft willst du das jetzt nocht posten?
Was ist mit dem neuen OTL-Fix?

SuppiSuppenh 10.05.2013 22:10

Sorry, hatte beim Browser die Zurück-Funktion benutzt .... :schäm:

Hier der OTL-Log:
Code:

========== OTL ==========
Error: Unable to stop service Winmgmt!
Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Winmgmt deleted successfully.
File  C:\PROGRA~3\ijezdqe.dat File not found not found.
 
OTL by OldTimer - Version 3.2.69.0 log created on 05102013_230439


cosinus 10.05.2013 22:20

Ist die Meldung beim Start jetzt weg?

SuppiSuppenh 11.05.2013 17:45

Die Meldung ist noch da. :-(

Habe eben mal versucht msconfig zu starten.
Dabei ist bei jedem Versuch auch diese Meldung aufgepoppt.

SuppiSuppenh 12.05.2013 19:58

So, habe den verantwörtlichen Eintrag in der Registry gefunden und entfernt.
Jetzt kommt die Meldung nicht mehr.

(Hoffe nichts falsch gemacht zu haben)

Jedenfalls lässt sich jetzt auch msconfig wieder öffnen.

HTML-Code:

<hr>
Allerdings macht mich jetzt noch eine sache stutzig ...

Ich kann den abgesicherten Modus nicht mehr über F8 erreichen.
Über msconfig geht es.
Wenn ich den Systemstart abbreche und neu starte, dann bekomme ich auch die Möglichkeit.

... aber einfach so wie vorher beim Bootvorgang F8 zu drücken geht nicht mehr.

Hat das etwas mit der Infektion zu tun ?

cosinus 12.05.2013 21:07

Zitat:

... aber einfach so wie vorher beim Bootvorgang F8 zu drücken geht nicht mehr.

Hat das etwas mit der Infektion zu tun ?
Hab ich noch nie gehört, dass das nicht geht. Kommst du überhaupt ins BIOS? Normalerweise kenn ich solche "Tastaturprobleme" nur wenn man den USB-Keyboard-Support im BIOS auf disabled stehen hat. Erstell dazu doch mal ein neues Thema in Windows-Bereich wenn du der Sache auf den Grund gehen willst.

Sieht soweit ok aus :daumenhoc

Wegen Cookies und anderer Dinge im Web: Um die Pest von vornherein zu blocken (also TrackingCookies, Werbebanner etc.) müsstest du dir mal sowas wie MVPS Hosts File anschauen => Blocking Unwanted Parasites with a Hosts File - sinnvollerweise solltest du alle 4 Wochen mal bei MVPS nachsehen, ob er eine neue Hosts Datei herausgebracht hat.

Info: Cookies sind keine Schädlinge direkt, aber es besteht die Gefahr der missbräuchlichen Verwendung (eindeutige Wiedererkennung zB für gezielte Werbung o.ä. => HTTP-Cookie )

Ansonsten gibt es noch gute Cookiemanager, Erweiterungen für den Firefox zB wäre da CookieCuller
Wenn du aber damit leben kannst, dich bei jeder Browsersession überall neu einzuloggen (zB Facebook, Ebay, GMX, oder auch Trojaner-Board) dann stell den Browser einfach so ein, dass einfach alles beim Beenden des Browser inkl. Cookies gelöscht wird.

Ist dein System nun wieder in Ordnung oder gibt's noch andere Funde oder Probleme?

SuppiSuppenh 12.05.2013 21:25

Bis auf die Sache mit dem "abgesicherten Modus" und der F8-Taste sind mir keine weiteren Probleme aufgefallen.

Werde morgen mal versuchen den MBR neu zu schreiben.
Hab in Google gelesen, dass das helfen könnte.

Ansonsten habe ich dem System jetzt eine ordentliche Internet Security Suite gegönnt und alle Installationen auf den neuesten Stand gebracht.

Den Tipp mit den Cookies werde ich mir mal ansehen, wobei ich nicht wirklich etwas zu verbergen habe.
Trotzdem Danke dafür.

Kann ich vielleicht irgend etwas für Dich tun ? ;-)

Gruß,
Suppi

cosinus 12.05.2013 21:30

Zitat:

Ansonsten habe ich dem System jetzt eine ordentliche Internet Security Suite gegönnt
Wieso ne Suite, sowas ist völlig unnötig. Belass es bei einem reinen Virenscanner plus Windows-Firewall


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:15 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131