![]() |
GVU Trojaner jetzt auch bei mir Hallo, heute tauchte nun auch bei mir der GVU-Trojaner auf (während des Surfens). Habe Standard PC, Windows XP (Servicepack 2). Kann mich immerhin als Administrator noch im gesicherten Modus (mit Netzwerk) normal anmelden - aber nicht als Standard-User im Normalmodus (Bildschirm wird weiß mit GVU Meldung) bzw. im abgesichrten Modus (PC fährt gleich wieder runter). Hier die Log files von OTL:OTL Logfile: Code: OTL logfile created on: 26.05.2013 17:42:55 - Run 1 OTL Logfile: Code: OTL logfile created on: 26.05.2013 17:42:55 - Run 1 Danke Euch im Vorhinein! Grüße, Steffen. |
:hallo: Der Rechner ist stark verseucht. Die Bereinigung besteht aus mehreren Schritten, die ausgefuehrt werden muessen. Diese Nacheinander abarbeiten und die 3 Logs, die dabei erstellt werden bitte in deine naechste Antwort einfuegen. Sollte der OTL-FIX nicht richig durchgelaufen sein. Fahre nicht fort, sondern melde dies bitte. 1. Schritt Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code: :OTL
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! 2. Schritt Downloade Dir bitte ![]()
danach: 3. Schritt Downloade Dir bitte ![]()
|
Hi t'john, vielen Dank, dass Du dich kuemmerst! OTL und Malwarebytes sind schon problemlos durchgelaufen. Hier die Logs: 1. OTL: All processes killed ========== OTL ========== Service uqlioruna stopped successfully! Service uqlioruna deleted successfully! File C:\DOKUME~1\KLAMTI~1\LOKALE~1\Temp\DAT43.tmp.exe not found. C:\WINDOWS\Installer\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\@ moved successfully. C:\WINDOWS\Installer\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\n moved successfully. C:\WINDOWS\Installer\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\L folder moved successfully. C:\Dokumente und Einstellungen\KlamtiFamily\Lokale Einstellungen\Anwendungsdaten\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\n moved successfully. C:\Dokumente und Einstellungen\KlamtiFamily\Lokale Einstellungen\Anwendungsdaten\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\L folder moved successfully. C:\Dokumente und Einstellungen\KlamtiFamily\Lokale Einstellungen\Anwendungsdaten\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\U folder moved successfully. C:\WINDOWS\Installer\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\U folder moved successfully. File C:\WINDOWS\Installer\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\U\00000001.@ not found. File C:\WINDOWS\Installer\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\U\80000000.@ not found. File C:\WINDOWS\Installer\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\U\800000cb.@ not found. C:\Dokumente und Einstellungen\KlamtiFamily\Lokale Einstellungen\Anwendungsdaten\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\@ moved successfully. ========== FILES ========== File\Folder C:\ProgramData\*.exe not found. File\Folder C:\ProgramData\*.dll not found. File\Folder C:\ProgramData\*.tmp not found. File\Folder C:\ProgramData\TEMP not found. File\Folder C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\*.exe not found. File\Folder C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\*.exe not found. File\Folder C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\*.exe not found. File\Folder C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\*.tmp not found. File\Folder C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\*.exe not found. File\Folder C:\Dokumente und Einstellungen\Administrator\*.exe not found. File\Folder C:\Dokumente und Einstellungen\Administrator\Startmenü\Programme\Autostart\ctfmon.lnk not found. Folder C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Sun\Java\Deployment\cache not found. < ipconfig /flushdns /c > Windows-IP-Konfiguration Der DNS-Auflösungscache wurde geleert. C:\Dokumente und Einstellungen\Administrator\Desktop\cmd.bat deleted successfully. C:\Dokumente und Einstellungen\Administrator\Desktop\cmd.txt deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temp folder emptied: 9676510 bytes ->Temporary Internet Files folder emptied: 2326270 bytes ->FireFox cache emptied: 27676886 bytes ->Google Chrome cache emptied: 6645319 bytes ->Flash cache emptied: 976 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: KlamtiFamily ->Temp folder emptied: 154207953 bytes ->Temporary Internet Files folder emptied: 151207050 bytes ->Java cache emptied: 34229561 bytes ->FireFox cache emptied: 419321122 bytes ->Google Chrome cache emptied: 78285398 bytes ->Flash cache emptied: 4254808 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 35656956 bytes ->Java cache emptied: 0 bytes ->Flash cache emptied: 405 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 49886976 bytes ->Java cache emptied: 624879 bytes ->Flash cache emptied: 218006 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 2114764 bytes %systemroot%\System32 .tmp files removed: 1163143 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 2656424976 bytes RecycleBin emptied: 24895072 bytes Total Files Cleaned = 3.489,00 mb OTL by OldTimer - Version 3.2.69.0 log created on 05262013_185003 *************** 2. Log von Malwarebytes Malwarebytes Anti-Malware (Test) 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.05.26.05 Windows XP Service Pack 2 x86 NTFS (Abgesichertenmodus/Netzwerkfähig) Internet Explorer 6.0.2900.2180 Administrator :: KLAMTI [Administrator] Schutz: Deaktiviert 26.05.2013 19:03:20 mbam-log-2013-05-26 (19-03-20).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 404913 Laufzeit: 34 Minute(n), 16 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 1 HKCR\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32| (Trojan.Zaccess) -> Bösartig: (\\.\globalroot\systemroot\Installer\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\n.) Gut: (wbemess.dll) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 6 C:\Dokumente und Einstellungen\KlamtiFamily\Anwendungsdaten\skype.dat (Trojan.Ransom.RRE) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\05262013_185003\C_Dokumente und Einstellungen\KlamtiFamily\Lokale Einstellungen\Anwendungsdaten\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\n (Trojan.Dropper.PE4) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\05262013_185003\C_WINDOWS\Installer\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\n (Trojan.Dropper.PE4) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\05262013_185003\C_WINDOWS\Installer\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\U\80000000.@ (Rootkit.0Access) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\05262013_185003\C_WINDOWS\Installer\{c432cc5b-b984-361d-bb8e-f1e72edf7984}\U\800000cb.@ (Rootkit.0Access) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\WINDOWS\system32\drivers\str.sys (Rootkit.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) **** Muss jetzt neu starten und starte dann AdWCleaner. Melde mich dann. Danke, nochmals! So, hier nun auch noch das LogFile von AdwCleaner:AdwCleaner Logfile: Code: # AdwCleaner v2.301 - Datei am 26/05/2013 um 19:59:27 erstellt Damit ist alles ohne Probleme durchgelaufen. Wie schauts jetzt aus? Kann ich wieder im Normalmodus öffnen? Vielen Dank ... |
OK: Downloade dir bitte ![]()
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers dann: Systemscan mit OTL (bebilderte Anleitung) Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop ( falls noch nicht vorhanden)- Doppelklick auf die OTL.exe
|
ok - alles durchgeführt. mbar.exe vermeldete keine Funde (musste nicht neu starten). die log-datei: ***** Malwarebytes Anti-Rootkit BETA 1.06.0.1003 www.malwarebytes.org Database version: v2013.05.27.06 Windows XP Service Pack 2 x86 NTFS (Safe Mode/Networking) Internet Explorer 6.0.2900.2180 Administrator :: KLAMTI [administrator] 27.05.2013 19:08:33 mbar-log-2013-05-27 (19-08-33).txt Scan type: Quick scan Scan options enabled: Anti-Rootkit | Drivers | MBR | Physical Sectors | Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUM | P2P Scan options disabled: Deep Anti-Rootkit Scan | PUP Objects scanned: 242102 Time elapsed: 10 minute(s), 10 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 0 (No malicious items detected) Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 0 (No malicious items detected) Files Detected: 0 (No malicious items detected) Physical Sectors Detected: 0 (No malicious items detected) ***** danach OTL. hier die log files: OTL.txt: **********OTL Logfile: Code: OTL logfile created on: 27.05.2013 19:32:12 - Run 2 Und hier Extra.txt: **************OTL Logfile: Code: OTL Extras logfile created on: 27.05.2013 19:32:12 - Run 2 Was meinste? Wie immer: Danke! |
Fixen mit OTL
Code: :OTL
dann: Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
|
Alles klar. Hier der log von OTL: All processes killed ========== OTL ========== Registry value HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{D4027C7F-154A-4066-A1AD-4243D8127440} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ not found. Registry value HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{D4027C7F-154A-4066-A1AD-4243D8127440} not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce\\A0 deleted successfully. File C:\WINDOWS\System32\cmd.exe_ not found. ========== FILES ========== File\Folder C:\ProgramData\*.exe not found. File\Folder C:\ProgramData\*.dll not found. File\Folder C:\ProgramData\*.tmp not found. File\Folder C:\ProgramData\TEMP not found. File\Folder C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\*.exe not found. File\Folder C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\*.exe not found. File\Folder C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\*.exe not found. File\Folder C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\*.tmp not found. File\Folder C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Temp\*.exe not found. File\Folder C:\Dokumente und Einstellungen\Administrator\*.exe not found. File\Folder C:\Dokumente und Einstellungen\Administrator\Startmenü\Programme\Autostart\ctfmon.lnk not found. Folder C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Sun\Java\Deployment\cache not found. < ipconfig /flushdns /c > Windows-IP-Konfiguration Der DNS-Auflösungscache wurde geleert. C:\Dokumente und Einstellungen\Administrator\Desktop\cmd.bat deleted successfully. C:\Dokumente und Einstellungen\Administrator\Desktop\cmd.txt deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temp folder emptied: 65819 bytes ->Temporary Internet Files folder emptied: 33175 bytes ->FireFox cache emptied: 19965420 bytes ->Google Chrome cache emptied: 0 bytes ->Flash cache emptied: 649 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: KlamtiFamily ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 0 bytes ->Google Chrome cache emptied: 0 bytes ->Flash cache emptied: 0 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Java cache emptied: 0 bytes ->Flash cache emptied: 0 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Java cache emptied: 0 bytes ->Flash cache emptied: 0 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 0 bytes RecycleBin emptied: 90204 bytes Total Files Cleaned = 19,00 mb OTL by OldTimer - Version 3.2.69.0 log created on 05282013_182420 **** Und hier von JUNKWARE REMOVAL: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Junkware Removal Tool (JRT) by Thisisu Version: 4.9.4 (05.06.2013:1) OS: Microsoft Windows XP x86 Ran by Administrator on 28.05.2013 at 18:30:34,20 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~ Services ~~~ Registry Values Successfully repaired: [Registry Value] HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\\Start Page Successfully repaired: [Registry Value] HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Main\\Start Page Successfully repaired: [Registry Value] HKEY_USERS\S-1-5-18\Software\Microsoft\Internet Explorer\Main\\Start Page Successfully repaired: [Registry Value] HKEY_USERS\S-1-5-19\Software\Microsoft\Internet Explorer\Main\\Start Page Successfully repaired: [Registry Value] HKEY_USERS\S-1-5-20\Software\Microsoft\Internet Explorer\Main\\Start Page Successfully repaired: [Registry Value] HKEY_USERS\S-1-5-21-1060284298-1957994488-839522115-500\Software\Microsoft\Internet Explorer\Main\\Start Page ~~~ Registry Keys Successfully deleted: [Registry Key] HKEY_LOCAL_MACHINE\Software\Classes\installer\upgradecodes\f928123a039649549966d4c29d35b1c9 ~~~ Files ~~~ Folders ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan was completed on 28.05.2013 at 18:31:49,87 End of JRT log ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Wie gehts weiter? Danke, Steffen. Achso, ich mach das alles im Abgesicherten Modus. Ist das OK? |
Zitat:
|
Na weil ich nur da überhaupt "Arbeiten" konnte (im Normalmodus konnte ich nicht mehr zugreifen und bekam sofort den GVU Bildschirm). ... soll ich mal checken ob es jetzt auch "normal" wieder geht? |
Na klar, dafuer hab ich dir doch den Fix geschrieben. Normal starten, dann: Downloade dir bitte ![]()
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers |
Sorry, hatte ich dann falsch verstanden. Hier der Log von Malwarebytes: Malwarebytes Anti-Rootkit BETA 1.06.0.1003 www.malwarebytes.org Database version: v2013.05.29.05 Windows XP Service Pack 2 x86 NTFS Internet Explorer 6.0.2900.2180 KlamtiFamily :: KLAMTI [administrator] 29.05.2013 18:30:08 mbar-log-2013-05-29 (18-30-08).txt Scan type: Quick scan Scan options enabled: Anti-Rootkit | Drivers | MBR | Physical Sectors | Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUM | P2P Scan options disabled: Deep Anti-Rootkit Scan | PUP Objects scanned: 244406 Time elapsed: 15 minute(s), 12 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 1 HKCU\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\WINLOGON|shell (Trojan.Agent.RNS) -> Data: explorer.exe,C:\Dokumente und Einstellungen\KlamtiFamily\Anwendungsdaten\skype.dat -> Delete on reboot. Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 0 (No malicious items detected) Files Detected: 0 (No malicious items detected) Physical Sectors Detected: 0 (No malicious items detected) (end) Gruß, Steffen. |
gut! :daumenhoc Downloade dir bitte ![]()
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). danach: ESET Online Scanner
danach: Downloade Dir bitte ![]()
|
Hi t'john, OK: 1) aswMBR lief erst nicht durch. Habe dann mit "none" ausgeführt und folgendes logfile erhalten: --------------------------------------- Malwarebytes Anti-Rootkit BETA 1.06.0.1003 (c) Malwarebytes Corporation 2011-2012 OS version: 5.1.2600 Windows XP Service Pack 2 x86 Account is Administrative Internet Explorer version: 6.0.2900.2180 Java version: 1.6.0_31 File system is: NTFS Disk drives: C:\ DRIVE_FIXED CPU speed: 2.799000 GHz Memory total: 3488002048, free: 2565849088 Downloaded database version: v2013.05.29.05 Downloaded database version: v2013.05.22.01 Initializing... ------------ Kernel report ------------ 05/29/2013 18:30:01 ------------ Loaded modules ----------- \WINDOWS\system32\ntkrnlpa.exe \WINDOWS\system32\hal.dll \WINDOWS\system32\KDCOM.DLL \WINDOWS\system32\BOOTVID.dll ACPI.sys \WINDOWS\system32\DRIVERS\WMILIB.SYS pci.sys isapnp.sys ohci1394.sys \WINDOWS\system32\DRIVERS\1394BUS.SYS pciide.sys \WINDOWS\system32\DRIVERS\PCIIDEX.SYS MountMgr.sys ftdisk.sys dmload.sys dmio.sys PartMgr.sys VolSnap.sys atapi.sys disk.sys \WINDOWS\system32\DRIVERS\CLASSPNP.SYS fltMgr.sys sr.sys Lbd.sys KSecDD.sys WudfPf.sys Ntfs.sys NDIS.sys Mup.sys \SystemRoot\system32\DRIVERS\intelppm.sys \SystemRoot\system32\DRIVERS\nv4_mini.sys \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS \SystemRoot\system32\DRIVERS\HDAudBus.sys \SystemRoot\system32\DRIVERS\Rtenicxp.sys \SystemRoot\system32\DRIVERS\usbuhci.sys \SystemRoot\system32\DRIVERS\USBPORT.SYS \SystemRoot\system32\DRIVERS\usbehci.sys \SystemRoot\system32\DRIVERS\HCWBT8XX.sys \SystemRoot\system32\DRIVERS\STREAM.SYS \SystemRoot\system32\DRIVERS\ks.sys \SystemRoot\system32\DRIVERS\nic1394.sys \SystemRoot\system32\DRIVERS\serial.sys \SystemRoot\system32\DRIVERS\serenum.sys \SystemRoot\system32\DRIVERS\parport.sys \SystemRoot\system32\DRIVERS\i8042prt.sys \SystemRoot\system32\DRIVERS\kbdclass.sys \SystemRoot\system32\DRIVERS\imapi.sys \SystemRoot\system32\DRIVERS\cdrom.sys \SystemRoot\system32\DRIVERS\redbook.sys \SystemRoot\system32\DRIVERS\GEARAspiWDM.sys \SystemRoot\system32\DRIVERS\audstub.sys \SystemRoot\system32\DRIVERS\rasl2tp.sys \SystemRoot\system32\DRIVERS\ndistapi.sys \SystemRoot\system32\DRIVERS\ndiswan.sys \SystemRoot\system32\DRIVERS\raspppoe.sys \SystemRoot\system32\DRIVERS\raspptp.sys \SystemRoot\system32\DRIVERS\TDI.SYS \SystemRoot\system32\DRIVERS\psched.sys \SystemRoot\system32\DRIVERS\msgpc.sys \SystemRoot\system32\DRIVERS\ptilink.sys \SystemRoot\system32\DRIVERS\raspti.sys \SystemRoot\system32\DRIVERS\rdpdr.sys \SystemRoot\system32\DRIVERS\termdd.sys \SystemRoot\system32\DRIVERS\mouclass.sys \SystemRoot\system32\DRIVERS\swenum.sys \SystemRoot\system32\DRIVERS\update.sys \SystemRoot\system32\DRIVERS\mssmbios.sys \SystemRoot\System32\Drivers\NDProxy.SYS \SystemRoot\system32\drivers\RtkHDAud.sys \SystemRoot\system32\drivers\portcls.sys \SystemRoot\system32\drivers\drmk.sys \SystemRoot\system32\DRIVERS\usbhub.sys \SystemRoot\system32\DRIVERS\USBD.SYS \SystemRoot\System32\Drivers\Fs_Rec.SYS \SystemRoot\System32\Drivers\Null.SYS \SystemRoot\System32\Drivers\Beep.SYS \SystemRoot\System32\drivers\vga.sys \SystemRoot\System32\Drivers\mnmdd.SYS \SystemRoot\System32\DRIVERS\RDPCDD.sys \SystemRoot\System32\Drivers\Msfs.SYS \SystemRoot\System32\Drivers\Npfs.SYS \SystemRoot\system32\DRIVERS\rasacd.sys \SystemRoot\system32\DRIVERS\ipsec.sys \SystemRoot\system32\DRIVERS\tcpip.sys \SystemRoot\system32\DRIVERS\netbt.sys \SystemRoot\system32\DRIVERS\wanarp.sys \SystemRoot\System32\drivers\afd.sys \SystemRoot\system32\DRIVERS\arp1394.sys \SystemRoot\system32\DRIVERS\netbios.sys \SystemRoot\system32\DRIVERS\rdbss.sys \SystemRoot\system32\DRIVERS\mrxsmb.sys \SystemRoot\System32\Drivers\Fips.SYS \SystemRoot\System32\Drivers\Cdfs.SYS \SystemRoot\system32\DRIVERS\USBSTOR.SYS \SystemRoot\system32\DRIVERS\fwlanusb.sys \SystemRoot\system32\DRIVERS\usbccgp.sys \SystemRoot\system32\drivers\LVUSBSta.sys \SystemRoot\system32\DRIVERS\lvuvc.sys \SystemRoot\system32\drivers\usbaudio.sys \SystemRoot\system32\DRIVERS\lvrs.sys \SystemRoot\system32\DRIVERS\hidusb.sys \SystemRoot\system32\DRIVERS\HIDCLASS.SYS \SystemRoot\system32\DRIVERS\HIDPARSE.SYS \SystemRoot\system32\DRIVERS\mouhid.sys \SystemRoot\System32\Drivers\dump_atapi.sys \SystemRoot\System32\Drivers\dump_WMILIB.SYS \SystemRoot\System32\win32k.sys \SystemRoot\System32\drivers\Dxapi.sys \SystemRoot\System32\watchdog.sys \SystemRoot\System32\drivers\dxg.sys \SystemRoot\System32\drivers\dxgthk.sys \SystemRoot\System32\nv4_disp.dll \SystemRoot\System32\ATMFD.DLL \??\C:\WINDOWS\system32\drivers\mbam.sys \SystemRoot\system32\DRIVERS\ndisuio.sys \SystemRoot\system32\DRIVERS\mrxdav.sys \SystemRoot\System32\Drivers\ParVdm.SYS \SystemRoot\System32\Drivers\TBPanel.SYS \SystemRoot\system32\drivers\wdmaud.sys \SystemRoot\system32\drivers\sysaudio.sys \SystemRoot\system32\DRIVERS\srv.sys \SystemRoot\system32\DRIVERS\LVPr2Mon.sys \??\C:\WINDOWS\gdrv.sys \??\C:\WINDOWS\system32\FsUsbExDisk.SYS \SystemRoot\system32\DRIVERS\ipfltdrv.sys \SystemRoot\System32\Drivers\HTTP.sys \??\C:\Programme\Lavasoft\Ad-Aware\KernExplorer.sys \SystemRoot\system32\drivers\kmixer.sys \??\C:\WINDOWS\system32\drivers\mbamchameleon.sys \??\C:\WINDOWS\system32\drivers\mbamswissarmy.sys \WINDOWS\system32\ntdll.dll ----------- End ----------- Done! <<<1>>> Upper Device Name: \Device\Harddisk4\DR5 Upper Device Object: 0xffffffff8a4d2768 Upper Device Driver Name: \Driver\Disk\ Lower Device Name: \Device\0000006e\ Lower Device Object: 0xffffffff8a2d73b8 Lower Device Driver Name: \Driver\usbstor\ <<<1>>> Upper Device Name: \Device\Harddisk3\DR4 Upper Device Object: 0xffffffff8a2f1648 Upper Device Driver Name: \Driver\Disk\ Lower Device Name: \Device\0000006d\ Lower Device Object: 0xffffffff8a3e7ea0 Lower Device Driver Name: \Driver\usbstor\ <<<1>>> Upper Device Name: \Device\Harddisk2\DR3 Upper Device Object: 0xffffffff8a2e0550 Upper Device Driver Name: \Driver\Disk\ Lower Device Name: \Device\0000006c\ Lower Device Object: 0xffffffff8a2e4a30 Lower Device Driver Name: \Driver\usbstor\ <<<1>>> Upper Device Name: \Device\Harddisk1\DR2 Upper Device Object: 0xffffffff8a2de160 Upper Device Driver Name: \Driver\Disk\ Lower Device Name: \Device\0000006b\ Lower Device Object: 0xffffffff8a2ec578 Lower Device Driver Name: \Driver\usbstor\ <<<1>>> Upper Device Name: \Device\Harddisk0\DR0 Upper Device Object: 0xffffffff8a682ab8 Upper Device Driver Name: \Driver\Disk\ Lower Device Name: \Device\Ide\IdeDeviceP0T1L0-3\ Lower Device Object: 0xffffffff8a6dd588 Lower Device Driver Name: \Driver\atapi\ <<<2>>> Device number: 0, partition: 1 Physical Sector Size: 512 Drive: 0, DevicePointer: 0xffffffff8a682ab8, DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\ --------- Disk Stack ------ DevicePointer: 0xffffffff8a6d92f0, DeviceName: Unknown, DriverName: \Driver\PartMgr\ DevicePointer: 0xffffffff8a682ab8, DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\ DevicePointer: 0xffffffff8a6a51c0, DeviceName: \Device\0000005f\, DriverName: \Driver\ACPI\ DevicePointer: 0xffffffff8a6dd588, DeviceName: \Device\Ide\IdeDeviceP0T1L0-3\, DriverName: \Driver\atapi\ ------------ End ---------- Alternate DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\ Upper DeviceData: 0x0, 0x0, 0x0 Lower DeviceData: 0x0, 0x0, 0x0 <<<3>>> Volume: C: File system type: NTFS SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes <<<2>>> Device number: 0, partition: 1 <<<3>>> Volume: C: File system type: NTFS SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes Scanning drivers directory: C:\WINDOWS\system32\drivers... <<<2>>> Device number: 0, partition: 1 <<<3>>> Volume: C: File system type: NTFS SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes Done! Drive 0 Scanning MBR on drive 0... Inspecting partition table: MBR Signature: 55AA Disk Signature: 31353135 Partition information: Partition 0 type is Primary (0x7) Partition is ACTIVE. Partition starts at LBA: 63 Numsec = 1250242497 Partition file system is NTFS Partition is bootable Partition 1 type is Empty (0x0) Partition is NOT ACTIVE. Partition starts at LBA: 0 Numsec = 0 Partition 2 type is Empty (0x0) Partition is NOT ACTIVE. Partition starts at LBA: 0 Numsec = 0 Partition 3 type is Empty (0x0) Partition is NOT ACTIVE. Partition starts at LBA: 0 Numsec = 0 Disk Size: 640133946880 bytes Sector size: 512 bytes Scanning physical sectors of unpartitioned space on drive 0 (1-62-1250241615-1250261615)... Done! Physical Sector Size: 0 Drive: 1, DevicePointer: 0xffffffff8a2de160, DeviceName: \Device\Harddisk1\DR2\, DriverName: \Driver\Disk\ --------- Disk Stack ------ DevicePointer: 0xffffffff8a298b30, DeviceName: Unknown, DriverName: \Driver\PartMgr\ DevicePointer: 0xffffffff8a2de160, DeviceName: \Device\Harddisk1\DR2\, DriverName: \Driver\Disk\ DevicePointer: 0xffffffff8a2ec578, DeviceName: \Device\0000006b\, DriverName: \Driver\usbstor\ ------------ End ---------- Physical Sector Size: 0 Drive: 2, DevicePointer: 0xffffffff8a2e0550, DeviceName: \Device\Harddisk2\DR3\, DriverName: \Driver\Disk\ --------- Disk Stack ------ DevicePointer: 0xffffffff8a3c6020, DeviceName: Unknown, DriverName: \Driver\PartMgr\ DevicePointer: 0xffffffff8a2e0550, DeviceName: \Device\Harddisk2\DR3\, DriverName: \Driver\Disk\ DevicePointer: 0xffffffff8a2e4a30, DeviceName: \Device\0000006c\, DriverName: \Driver\usbstor\ ------------ End ---------- Physical Sector Size: 0 Drive: 3, DevicePointer: 0xffffffff8a2f1648, DeviceName: \Device\Harddisk3\DR4\, DriverName: \Driver\Disk\ --------- Disk Stack ------ DevicePointer: 0xffffffff8a3d1e08, DeviceName: Unknown, DriverName: \Driver\PartMgr\ DevicePointer: 0xffffffff8a2f1648, DeviceName: \Device\Harddisk3\DR4\, DriverName: \Driver\Disk\ DevicePointer: 0xffffffff8a3e7ea0, DeviceName: \Device\0000006d\, DriverName: \Driver\usbstor\ ------------ End ---------- Physical Sector Size: 0 Drive: 4, DevicePointer: 0xffffffff8a4d2768, DeviceName: \Device\Harddisk4\DR5\, DriverName: \Driver\Disk\ --------- Disk Stack ------ DevicePointer: 0xffffffff8a2f8e08, DeviceName: Unknown, DriverName: \Driver\PartMgr\ DevicePointer: 0xffffffff8a4d2768, DeviceName: \Device\Harddisk4\DR5\, DriverName: \Driver\Disk\ DevicePointer: 0xffffffff8a2d73b8, DeviceName: \Device\0000006e\, DriverName: \Driver\usbstor\ ------------ End ---------- Infected: HKCU\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\WINLOGON|shell --> [Trojan.Agent.RNS] Scan finished Creating System Restore point... Cleaning up... Removal successful. No system shutdown is required. ======================================= Removal queue found; removal started Removing c:\dokumente und einstellungen\all users\anwendungsdaten\malwarebytes' anti-malware (portable)\mbr_0_i.mbam... Removing c:\dokumente und einstellungen\all users\anwendungsdaten\malwarebytes' anti-malware (portable)\bootstrap_0_0_63_i.mbam... Removing c:\dokumente und einstellungen\all users\anwendungsdaten\malwarebytes' anti-malware (portable)\mbr_0_r.mbam... Removal finished --------------------------------------- Malwarebytes Anti-Rootkit BETA 1.06.0.1003 (c) Malwarebytes Corporation 2011-2012 OS version: 5.1.2600 Windows XP Service Pack 2 x86 Account is Administrative Internet Explorer version: 6.0.2900.2180 Java version: 1.6.0_31 File system is: NTFS Disk drives: C:\ DRIVE_FIXED CPU speed: 2.799000 GHz Memory total: 3488002048, free: 2471370752 ======================================= 2) ESET ergab: ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=908d0d59d11a7d40a8b6ba4f12a1a1d7 # engine=13949 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-05-29 09:42:41 # local_time=2013-05-29 11:42:41 (+0100, Westeuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 2 # compatibility_mode=771 16777214 16 1 276334 276334 0 0 # scanned=204507 # found=10 # cleaned=0 # scan_time=6042 sh=A7C8CA26B4A4FF55EB8A4003711904148F413808 ft=1 fh=477940e25264c75a vn="probably a variant of Win32/Agent.COPKWSR trojan" ac=I fn="C:\backups\klitekpp210b3e.exe" sh=F2561C2E4038191B7DA40ED538C130E81B1CC818 ft=0 fh=0000000000000000 vn="a variant of Java/Exploit.CVE-2013-2423.BT trojan" ac=I fn="C:\Dokumente und Einstellungen\KlamtiFamily\Lokale Einstellungen\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\4\111ce144-6f8601b6" sh=A7C8CA26B4A4FF55EB8A4003711904148F413808 ft=1 fh=477940e25264c75a vn="probably a variant of Win32/Agent.COPKWSR trojan" ac=I fn="I:\System Volume Information\_restore{39B01B74-5352-42FA-AF88-F64568377CF5}\RP14\A0000629.exe" sh=A7C8CA26B4A4FF55EB8A4003711904148F413808 ft=1 fh=477940e25264c75a vn="probably a variant of Win32/Agent.COPKWSR trojan" ac=I fn="I:\System Volume Information\_restore{39B01B74-5352-42FA-AF88-F64568377CF5}\RP18\A0000898.exe" sh=A7C8CA26B4A4FF55EB8A4003711904148F413808 ft=1 fh=477940e25264c75a vn="probably a variant of Win32/Agent.COPKWSR trojan" ac=I fn="I:\System Volume Information\_restore{EA04AE79-9CF2-487F-965A-18355F0EE65D}\RP210\A0010048.exe" sh=A7C8CA26B4A4FF55EB8A4003711904148F413808 ft=1 fh=477940e25264c75a vn="probably a variant of Win32/Agent.COPKWSR trojan" ac=I fn="I:\System Volume Information\_restore{EA04AE79-9CF2-487F-965A-18355F0EE65D}\RP391\A0017666.exe" sh=A7C8CA26B4A4FF55EB8A4003711904148F413808 ft=1 fh=477940e25264c75a vn="probably a variant of Win32/Agent.COPKWSR trojan" ac=I fn="I:\System Volume Information\_restore{EA04AE79-9CF2-487F-965A-18355F0EE65D}\RP557\A0025025.exe" sh=A7C8CA26B4A4FF55EB8A4003711904148F413808 ft=1 fh=477940e25264c75a vn="probably a variant of Win32/Agent.COPKWSR trojan" ac=I fn="I:\System Volume Information\_restore{EA04AE79-9CF2-487F-965A-18355F0EE65D}\RP557\A0025084.exe" sh=A7C8CA26B4A4FF55EB8A4003711904148F413808 ft=1 fh=477940e25264c75a vn="probably a variant of Win32/Agent.COPKWSR trojan" ac=I fn="I:\Sicherung28112009\backups\klitekpp210b3e.exe" sh=A7C8CA26B4A4FF55EB8A4003711904148F413808 ft=1 fh=477940e25264c75a vn="probably a variant of Win32/Agent.COPKWSR trojan" ac=I fn="I:\sicherung13012013\backups\klitekpp210b3e.exe" 3) SecurityCheck ergab: Results of screen317's Security Check version 0.99.63 Windows XP Service Pack 2 x86 Out of date service pack!! Internet Explorer 6 Out of date! ``````````````Antivirus/Firewall Check:`````````````` Windows Security Center service is not running! This report may not be accurate! Lavasoft Ad-Watch Live! Virenschutz Antivirus up to date! (On Access scanning disabled!) `````````Anti-malware/Other Utilities Check:````````` Ad-Aware Malwarebytes Anti-Malware Version 1.75.0.1300 Java(TM) 6 Update 31 Java 7 Update 9 Java version out of Date! Adobe Flash Player 10 Flash Player out of Date! Adobe Flash Player 11.7.700.202 Adobe Reader XI Mozilla Firefox (21.0) Mozilla Thunderbird (2.0.0 Thunderbird out of Date! Google Chrome 26.0.1410.64 Google Chrome 27.0.1453.94 ````````Process Check: objlist.exe by Laurent```````` Ad-Aware AAWService.exe is disabled! Ad-Aware AAWTray.exe is disabled! Malwarebytes' Anti-Malware mbamscheduler.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C:: ````````````````````End of Log`````````````````````` Erwarte wieder dankend Deine Instruktionen ... Gruesse! |
Fixen mit OTL
Code: :OTL
Alles von Java deinstallieren mit Revo Uninstaller - Download - Filepony dann: Downloade Dir bitte ![]()
dann Alles Windows Updates einspielen, inkl. Service Pack und Internet Explorer! http://windowsupdate.microsoft.com dann: Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: http://tools.trojaner-board.de/plugincheck.html Java deaktivieren Aufgrund derezeitigen Sicherheitsluecke: http://www.trojaner-board.de/122961-...ktivieren.html Danach poste mir (kopieren und einfuegen), was du hier angezeigt bekommst: http://tools.trojaner-board.de/plugincheck.html |
Hi, dieses Mal gabs doch ein paar kleine Probleme ... 1. OTL lief durch mit logfile: ========== OTL ========== ========== FILES ========== C:\backups\klitekpp210b3e.exe moved successfully. C:\Dokumente und Einstellungen\KlamtiFamily\Lokale Einstellungen\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\4\111ce144-6f8601b6 moved successfully. File\Folder I:\System Volume Information\_restore{39B01B74-5352-42FA-AF88-F64568377CF5}\RP14\A0000629.exe not found. File\Folder I:\System Volume Information\_restore{39B01B74-5352-42FA-AF88-F64568377CF5}\RP18\A0000898.exe not found. File\Folder I:\System Volume Information\_restore{EA04AE79-9CF2-487F-965A-18355F0EE65D}\RP210\A0010048.exe not found. File\Folder I:\System Volume Information\_restore{EA04AE79-9CF2-487F-965A-18355F0EE65D}\RP391\A0017666.exe not found. File\Folder I:\System Volume Information\_restore{EA04AE79-9CF2-487F-965A-18355F0EE65D}\RP557\A0025025.exe not found. File\Folder I:\System Volume Information\_restore{EA04AE79-9CF2-487F-965A-18355F0EE65D}\RP557\A0025084.exe not found. File\Folder I:\Sicherung28112009\backups\klitekpp210b3e.exe not found. File\Folder I:\sicherung13012013\backups\klitekpp210b3e.exe not found. OTL by OldTimer - Version 3.2.69.0 log created on 05302013_191439 2. JAVA deinstalliert mit Revo war OK 3. Malwarebytes lofile: Malwarebytes Anti-Malware (Trial) 1.75.0.1300 www.malwarebytes.org Database version: v2013.05.30.05 Windows XP Service Pack 2 x86 NTFS Internet Explorer 6.0.2900.2180 KlamtiFamily :: KLAMTI [administrator] Protection: Enabled 30.05.2013 19:26:12 mbam-log-2013-05-30 (19-26-12).txt Scan type: Full scan (C:\|) Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM Scan options disabled: P2P Objects scanned: 406102 Time elapsed: 42 minute(s), 19 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 0 (No malicious items detected) Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 0 (No malicious items detected) Files Detected: 0 (No malicious items detected) (end) 4. Windows Updates **************** Konnte nur auf IExplorer 8 uopdaten. Bei Versuch Windows über die Webseite upzudaten kommt Webseite mit Fehlermeldung: [Fehlernummer: 0x80070424] Die gewünschte Seite kann nicht angezeigt werden, da auf der Website ein Problem aufgetreten ist. Mit den folgenden Optionen kann das Problem möglicherweise behoben werden. Da komme ich also nicht weiter. Auch beim Öffnen der Windows-Firewall-Einstellung (unter Einstellungen-->Systemsteuerung ->Windows-Firewall) kommt der Hineweis, dass dieser gerade nicht geöffnet werden kann?! 5. JAVA-Update --------------- Habe ich gemacht und hat funktioniert. Nur weiß ich nicht wo ich die von Dir beschriebenen JAVA-Einstellungen unter Start --> Systemsteuerung --> Programme vornehmen soll, da ich (unter XP) nur Start --> Einstellungen --> Systemsteuerung--> Software ausführen kann?! Bei hxxp://tools.trojaner-board.de/plugincheck.html bekomme ich jetzt folgende Meldung: PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Internet Explorer 8.0 ist aktuell Flash 10,0,32,18 ist veraltet! Aktualisieren Sie bitte auf die neueste Version! Java (1,7,0,21) ist aktuell. Adobe Reader 11,0,0,0 ist aktuell. Was nun? Cheers! ... sorry, jetzt habe ich das JAva-Symbol in der Systemsteuerung gefunden und habe alle Einstellungen vorgenommen. Nach Update des Flash Players bekomme ich jetzt folgende Meldung auf hxxp://tools.trojaner-board.de/plugincheck.html: PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Firefox 21.0 ist aktuell Flash (11,7,700,202) ist aktuell. Java (1,7,0,21) ist aktuell. Adobe Reader 11,0,3,37 ist aktuell. Nach Deaktivierung des Plugins bekomme ich: PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Firefox 21.0 ist aktuell Flash (11,7,700,202) ist aktuell. Java ist nicht Installiert oder nicht aktiviert. Adobe Reader 11,0,3,37 ist aktuell. Bliebe jetzt also nur noch das Problem mit den Windows Updates, die ich gerade nuicht durchführen kann .... |
Alle Zeitangaben in WEZ +1. Es ist jetzt 03:11 Uhr. |
Copyright ©2000-2025, Trojaner-Board