Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   BKA-Trojaner Windows XP Professional (ohne Abgesicherten Modus) (https://www.trojaner-board.de/140323-bka-trojaner-windows-xp-professional-ohne-abgesicherten-modus.html)

ahmed 23.08.2013 17:30

BKA-Trojaner Windows XP Professional (ohne Abgesicherten Modus)
 
Hallo Trojaner-Board ich habe ein Problem nämlich habe ich einen BKA-Trojaner auf meinen
(Computer)Windows XP Professional.

Ich habe schon vieles Versucht aber erfolglos den abgesicherten Modus funktioniert in allen 3 Varianten nicht. :killpc:

Ich habe die OTL-CD durchlaufen lassen.
Die OTL.txt habe ich bekommen, aber von der Extras.txt war nichts zu sehen.

Ich wollte die OTL.txt hier hochladen aber die Datei ist zu Groß.

Die Datei, die Sie anhängen möchten, ist zu groß. Die maximale Dateigröße für diesen Dateityp beträgt 97,7 KB. Ihre Datei ist 551,8 KB groß.

Systemwiederherstellung funktioniert auch nicht. :headbang:

Bitte um (schnelle) ausführliche Antworten da ich nicht viel Verstehe. :confused:

Danke im Voraus. :dankeschoen:

aharonov 23.08.2013 17:39

Hi,

Zitat:

Ich wollte die OTL.txt hier hochladen aber die Datei ist zu Groß.
Ich brauche diese OTL.txt.
Wenn sie zu gross ist, dann packe sie in ein zip-Archiv (Rechtsklick drauf -> Senden an -> zip-komprimierten Ordner) und hänge sie hier an.

ahmed 23.08.2013 17:46

Liste der Anhänge anzeigen (Anzahl: 1)
Zitat:

Zitat von aharonov (Beitrag 1138946)
Hi,


Ich brauche diese OTL.txt.
Wenn sie zu gross ist, dann packe sie in ein zip-Archiv (Rechtsklick drauf -> Senden an -> zip-komprimierten Ordner) und hänge sie hier an.

hier

aharonov 23.08.2013 18:04

Was ist denn hier passiert...
Diese Kiste ist komplett im Eimer. Wenn das mein Rechner wär, würd ich ihn einstampfen und neu machen.
Wir können versuchen, ob sich wenigstens Windows wieder entsperren lässt.
Kann der Rechner nach folgendem Fix wieder normal starten?

  • Starte den infizierten Rechner mit der OTLpe-CD und öffne OTLpe.
  • Kopiere nun den folgenden Inhalt aus der Codebox in die http://larusso.trojaner-board.de/Images/otlfix.jpg Textbox.
    Wichtig: Falls du deinen Benutzernamen im Log unkenntlich gemacht hast (z.B. durch ***), dann mach das hier wieder rückgängig.
Code:

:OTL
SRV - [2011/08/25 08:13:28 | 000,386,560 | ---- | M] () [Auto] -- C:\WINDOWS\update.7.1\svchostdriver.exe -- (ddservice)
SRV - [2011/08/25 08:13:10 | 000,359,936 | ---- | M] () [Auto] -- C:\WINDOWS\update.5.0\svchost.exe -- (srvbtcclient)
SRV - [2011/08/25 08:12:56 | 000,640,512 | ---- | M] () [Auto] -- C:\WINDOWS\update.2\svchost.exe -- (srviecheck)
SRV - [2011/07/25 10:07:16 | 000,261,632 | ---- | M] () [Auto] -- C:\WINDOWS\sysdriver32.exe -- (srvsysdriver32)
SRV - [2011/07/22 09:12:09 | 001,170,432 | -H-- | M] () [Auto] -- C:\WINDOWS\update.1\svchost.exe -- (wxpdrivers)
O4 - HKLM..\Run: [4341069.exe] C:\Dokumente und Einstellungen\ahmed\Lokale Einstellungen\Temp\4341069.exe ()
O4 - HKLM..\Run: [5622286.exe] C:\WINDOWS\TEMP\5622286.exe ()
O4 - HKLM..\Run: [74736727-loader2.exe] C:\WINDOWS\TEMP\74736727-loader2.exe ()
O4 - HKLM..\Run: [7753731.exe] C:\WINDOWS\TEMP\7753731.exe ()
O4 - HKLM..\Run: [8497951.exe] C:\WINDOWS\TEMP\8497951.exe ()
O4 - HKLM..\Run: [8578282.exe] C:\Dokumente und Einstellungen\ahmed\Lokale Einstellungen\Temp\8578282.exe ()
O4 - HKLM..\Run: [FrameWorkService] C:\WINDOWS\Inf\smss.exe ()
O4 - HKLM..\Run: [sysdriver32.exe] C:\WINDOWS\sysdriver32.exe ()
O4 - HKLM..\Run: [sysdriver32_.exe] C:\WINDOWS\sysdriver32_.exe ()
O4 - HKLM..\Run: [systemup] C:\WINDOWS\systemup.exe ()
O4 - HKLM..\Run: [w_distrib.exe] C:\WINDOWS\update.3\svchost.exe ()
O4 - HKLM..\Run: [wxpdrv] C:\WINDOWS\services32.exe ()
O4 - HKU\ahmed_ON_C..\Run: [NT_Authority] C:\Dokumente und Einstellungen\ahmed\Anwendungsdaten\lsass.exe ()
O4 - HKU\cherifa_ON_C..\Run: [NT_Authority] C:\Dokumente und Einstellungen\cherifa\Anwendungsdaten\svchost.exe ()
O4 - HKU\Rashady_ON_C..\Run: [NT_Authority] C:\Dokumente und Einstellungen\Rashady\Anwendungsdaten\lsass.exe ()
O4 - HKU\User_ON_C..\Run: [I just want to say I love Milko and I need a drink]  File not found
O4 - HKU\User_ON_C..\Run: [NT_Authority] C:\Dokumente und Einstellungen\User\Anwendungsdaten\smss.exe ()
O4 - HKU\User_ON_C..\Run: [Secure32]  File not found
O4 - HKU\User_ON_C..\Run: [Secure64]  File not found
O4 - Startup: C:\Dokumente und Einstellungen\ahmed\Startmenü\Programme\Autostart\taskngr.exe.ink.lnk =  File not found
O20 - HKLM Winlogon: Shell - (C:\DOKUME~1\ahmed\LOKALE~1\Temp\ms0cfg32.exe) - C:\Dokumente und Einstellungen\ahmed\Lokale Einstellungen\Temp\ms0cfg32.exe ()
O20 - HKLM Winlogon: UserInit - ("C:\WINDOWS\system32\M5VBVM60.EXE StartUp") -  File not found
O20 - HKLM Winlogon: TaskMan - (C:\Dokumente und Einstellungen\User\csrss.exe) - C:\Dokumente und Einstellungen\User\csrss.exe ()
O31 - SafeBoot: AlternateShell - services32.exe

  • Klicke jetzt auf den Fix Button.
  • Starte danach neu und versuche wieder in den normalen Modus von Windows zu booten.
  • Nach dem Neustart findest du ein Textdokument auf deinem Desktop.
    (Auch zu finden unter C:\OTL\MovedFiles\<time_date.log>)
  • Kopiere nun dessen Inhalt hier in deinen Thread.

ahmed 23.08.2013 20:08

habs gemacht musste den abgesicherten modus benutzen beim neustart da meine tastaur nicht mehr funktioniert beim anmelden ich kann den kennwort nicht eingeben deswegen abgesicherten weil ich da den adminstrator ohne passwort eingfach starten kann.....hier die txt (ist der trojaner jetzt weg?)

die datei in C:\OTL\MovedFiles\<time_date.log> die ich mit einen legen sollte ist drin ich habe sie nur in OTl(2) umgeändert also den namen.

aharonov 23.08.2013 20:14

Der Rechner ist noch alles andere als sauber!
Wenn du in den abgesicherten Modus reinkommst, dann mach dort weiter:


Downloade dir bitte Farbar Recovery Scan Tool 32-Bit und speichere es auf den Desktop.
  • Starte die FRST.exe.
  • Ändere keine der Voreinstellungen und drücke auf Scan.
  • Wenn der Scan abgeschlossen ist, werden zwei Logfiles FRST.txt und Addition.txt erstellt und auf dem Desktop gespeichert.
  • Poste den Inhalt dieser beiden Logfiles bitte hier in deinen Thread.

ahmed 23.08.2013 21:12

iCH HABE ES GESCANT ABER VON FRST.TXT UND ADDITION.TXT WAR NICHTS ZU SEHEN AUCH NICHT NACH MEHRFACHEN VERSUCHEN NICHT IM DESKTOP ZU SEHEN UND AUCH NICHT IN C:/FRST/LOGS ZU SEHEN.

aharonov 23.08.2013 21:14

Sind denn nach dem Scan keine Notepadfenster mit den Logfiles erschienen?

ahmed 23.08.2013 21:30

NE LEIDER NICHT.....und wie gehts es jetzt weiter?:confused:

aharonov 23.08.2013 21:43

Downloade dir bitte DDS (von sUBs) auf deinen Desktop.
  • Starte bitte DDS mit einem Doppelklick.
    Ändere keine Einstellungen ohne Anweisung
  • Drücke auf Start.
  • Wenn der Scan beendet ist, wird DDS 2 Logfiles (dds.txt und attach.txt) auf deinem Desktop erstellen.
  • Bitte poste beide Logfiles in deiner nächsten Antwort.

ahmed 23.08.2013 21:55

hier...

aharonov 23.08.2013 21:58

Bitte gehe zu Virustotal und lass dort folgendermassen eine Datei überprüfen:
  • Klicke auf Wählen Sie eine.
  • Kopiere dann Folgendes in das Eingabefeld für den Dateinamen
    Code:

    C:\Dokumente und Einstellungen\ahmed\Anwendungsdaten\lsass.exe
    und klicke auf Öffnen.
  • Klicke auf Scannen!.
  • Solltest du folgende Meldung bekommen:
    Zitat:

    Datei wurde bereits analysiert - Diese Datei wurde bereits von VirusTotal analysiert am ...
    dann klicke auf Neu analysieren.
  • Warte, bis die Analyse beendet ist, und kopiere dann die URL aus deiner Adresszeile und poste sie hier.

ahmed 23.08.2013 22:14

würde es auch gehen wenn ich die C:\Dokumente und Einstellungen\ahmed\Anwendungsdaten\lsass.exe kopiere auf den anderen Pc und dann es analysiere und dann die uRl schicke weil ich von den infizierten keine internetverbindung habe.

aharonov 23.08.2013 22:16

Ja, das geht auch.

ahmed 23.08.2013 22:49

https://www.virustotal.com/fr/file/104d96f1f19dd4ce492064acc9634406a019eae20b42d03198e400e661897127/analysis/1377294537/

aharonov 23.08.2013 22:54

Dann weiter:


Scan mit Combofix
WARNUNG an die MITLESER:
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!

Downloade dir bitte Combofix vom folgenden Downloadspiegel: Link
  • WICHTIG: Speichere Combofix auf deinem Desktop
  • Deaktiviere bitte alle deine Antivirensoftware sowie Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören.
  • Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
  • Combofix wird überprüfen, ob die Microsoft Windows Wiederherstellungskonsole installiert ist.
    Ist diese nicht installiert, erlaube Combofix diese herunter zu laden und zu installieren. Folge dazu einfach den Anweisungen und aktzeptiere die Endbenutzer-Lizenz.
    Bei heutiger Malware ist dies sehr empfehlenswert, da diese uns eine Möglichkeit bietet, dein System zu reparieren, falls etwas schief geht.
    Bestätige die Information, dass die Wiederherstellungskonsole installiert wurde mit Ja.
    Hinweis: Ist diese bereits installiert, wird Combofix mit der Malwareentfernung fortfahren.
  • Während Combofix läuft bitte nicht am Computer arbeiten, die Maus bewegen oder ins Combofixfenster klicken!
  • Wenn Combofix fertig ist, wird es eine Logfile erstellen.
  • Bitte poste die C:\Combofix.txt in deiner nächsten Antwort.
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.


ahmed 23.08.2013 23:27

Liste der Anhänge anzeigen (Anzahl: 1)
ich habe combofix laufen lassen und neu gestartet aber ich kann gar nichts mehr machen ich kann keine task mehr öffnen nur den task-manager.

aharonov 23.08.2013 23:30

Kannst du dann einen neuen Scan mit der OTLpe-CD machen und die OTL.txt posten?
Dein System ist wirklich schon übel vermurkst.

ahmed 23.08.2013 23:58

habs gemacht

ahmed 24.08.2013 00:08

habs gemacht

aharonov 24.08.2013 00:13

Startet der Rechner wieder normal nach dem Fix?
Falls ja, kannst du schauen, ob es unter C:\Combofix.txt oder in C:\Qoobox oder C:\32788R22FWJFW ein Logfile von Combofix gibt und dieses posten?


  • Starte den infizierten Rechner mit der OTLpe-CD und öffne OTLpe.
  • Kopiere nun den folgenden Inhalt aus der Codebox in die http://larusso.trojaner-board.de/Images/otlfix.jpg Textbox.
    Wichtig: Falls du deinen Benutzernamen im Log unkenntlich gemacht hast (z.B. durch ***), dann mach das hier wieder rückgängig.
Code:

:OTL
O20 - HKLM Winlogon: Shell - (C:\DOKUME~1\ahmed\LOKALE~1\Temp\ms0cfg32.exe) -  File not found
O20 - HKLM Winlogon: UserInit - ("C:\WINDOWS\system32\M5VBVM60.EXE StartUp") -  File not found
O20 - HKLM Winlogon: TaskMan - (C:\Dokumente und Einstellungen\User\csrss.exe) -  File not found
O31 - SafeBoot: AlternateShell - services32.exe
O4 - HKLM..\Run: [l1rezerv.exe] C:\WINDOWS\l1rezerv.exe ()

  • Klicke jetzt auf den Fix Button.
  • Starte danach neu und versuche wieder in den normalen Modus von Windows zu booten.
  • Nach dem Neustart findest du ein Textdokument auf deinem Desktop.
    (Auch zu finden unter C:\OTL\MovedFiles\<time_date.log>)
  • Kopiere nun dessen Inhalt hier in deinen Thread.

ahmed 24.08.2013 00:38

Liste der Anhänge anzeigen (Anzahl: 1)
hier

aharonov 24.08.2013 00:47

Sorry ich versteh grad die Aussage des Bildes nicht..
Lässt sich immer noch nichts starten? Konntest du ein Log von Combofix finden?

ahmed 24.08.2013 00:56

ein log von combofix konnte ich nichts finden soll ich die anwendung nochmal starten? mit dem bild wollte ich sagen das ich auf meinen desktop wieder zugreifen kann also die bundeskriminal amt anzeige ist weg.

aharonov 24.08.2013 00:57

Ok. :)

Versuch bitte mal das:


Downloade dir bitte Malwarebytes Anti-Rootkit Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
  • Starte bitte die mbar.exe.
  • Folge den Anweisungen auf deinem Bildschirm gemäß Anleitung zu Malwarebytes Anti-Rootkit
  • Aktualisiere unbedingt die Datenbank und erlaube dem Tool, dein System zu scannen.
  • Klicke auf den CleanUp Button und erlaube den Neustart.
  • Während dem Neustart wird MBAR die gefundenen Objekte entfernen, also bleib geduldig.
  • Nach dem Neustart starte die mbar.exe erneut.
  • Sollte nochmal was gefunden werden, wiederhole den CleanUp Prozess.
Das Tool wird im erstellten Ordner eine Logfile ( mbar-log-<Jahr-Monat-Tag>.txt ) erzeugen. Bitte poste diese hier.

Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers

ahmed 24.08.2013 01:28

habe es befolgt es scant gerade noch und es wurden über 3000 malwares gefunden und es scant noch weiter... wenn ich fertig bin meld ich mich

ahmed 24.08.2013 02:18

hab es gemacht :)

aharonov 24.08.2013 09:48

Wiederhole bitte diesen MBAR-Scan und poste das neue Log.
Wie du selbst siehst, ist dein System wirklich übel zugerichtet. Es ist natürlich deine Entscheidung, aber die Festplatte zu formatieren und alles sauber neu zu installieren wäre eine gute Idee.

ahmed 24.08.2013 10:43

Zitat:

Zitat von aharonov (Beitrag 1139293)
Wiederhole bitte diesen MBAR-Scan und poste das neue Log.
Wie du selbst siehst, ist dein System wirklich übel zugerichtet. Es ist natürlich deine Entscheidung, aber die Festplatte zu formatieren und alles sauber neu zu installieren wäre eine gute Idee.

ok werde ich machen und die festplatte formatieren und alles sauber neu zu intallieren würde ich auch machen gibt es ein program dafür?

aharonov 24.08.2013 10:48

Zitat:

und die festplatte formatieren und alles sauber neu zu intallieren würde ich auch machen gibt es ein program dafür?
Dafür braucht man kein extra Programm, das geht so: http://www.trojaner-board.de/51262-a...sicherung.html

ahmed 24.08.2013 12:56

habs gemacht

ahmed 24.08.2013 13:57

hier ist der richtige log der 1rste ist falsch

aharonov 24.08.2013 14:00

Willst du jetzt formatieren und neu installieren, oder sollen wir weiter bereinigen?

ahmed 24.08.2013 19:51

formatieren und neu installieren aber auf der seite steht das es wichtig ist die windows daten zu sichern aber wie heissen die daten?

aharonov 24.08.2013 19:56

Nein, auf keinen Fall die Windows-Daten sichern!
Nur deine persönlichen Daten sichern: Deine Bilder, Filme, Dokumente, Musik, Mails, Lesezeichen, etc.
Und nur ganz gezielt sichern, nicht ganze Verzeichnisse, ohne vorher genau zu schauen, was drin ist.

ahmed 24.08.2013 20:25

Bilder, Filme, Dokumente, Musik, Mails, Lesezeichen, etc.
brauch ich auch nicht ich meld mich wenn ich fertig bin.

aharonov 24.08.2013 20:26

Ok, wenn du keine Daten mehr brauchst von diesem Rechner, kannst du einfach platt machen.

ahmed 24.08.2013 21:16

ZITAT VON DER ANLEITUNG: Des weiteren benötigen wir natürlich noch eine Windows XP CD, eine gültige Lizenz, Originaltreiber CD oder die aktuellsten Treiber auf CD oder USB-Stick.

Das Servicepack 3 kann hier heruntergeladen werden.

__________________________________________________________________________

ich habe freie CDs und USB-Stick aber soll ich einfach die exe drauf platzieren oder mit einen cd-brenner programm drauf laden kennst du einen cd-brenner programm??

aharonov 25.08.2013 01:58

Hallo,

das Servicepack 3 musst du nicht auf CD brennen, das kann man dann einfach installieren, wenn Windows neu aufgespielt wurde.
Die Windows XP CD solltest du schon haben. Oder woher hast du das Windows, welches jetzt installiert ist?

ahmed 25.08.2013 09:58

Code:

Oder woher hast du das Windows, welches jetzt installiert ist?
war schon drauf als ich es gekauft habe.

Kann ich auch eine Windows 7 CD benutzen weil ich sowieso eine neure Windows Version nutzen wollte...

Da wird ja auch gefragt ob man die Datein behalten möchte ich wähle dann einfach auf Nein.

aharonov 25.08.2013 23:48

Ich bin mir nicht sicher, ob ein Windows 7 auf deinem Rechner laufen würde. Schau mal hier die Voraussetzungen: Windows*7-Systemanforderungen - Microsoft Windows
Wenn diese erfüllt sind, geht es natürlich, ja.

Aber wenn das Windows schon drauf war, als du den Rechner gekauft hast, dann müsstest du doch eine Recovery-Option haben, um ihn nach Werkseinstellungen zurückzusetzen?

ahmed 27.08.2013 23:40

Zitat:

Ich bin mir nicht sicher, ob ein Windows 7 auf deinem Rechner laufen würde. Schau mal hier die Voraussetzungen: Windows*7-Systemanforderungen - Microsoft Windows
Wenn diese erfüllt sind, geht es natürlich, ja.
es entsprach den voraussetzungen habe es bereits installiert....DANKE FÜR DEINE HILFE :)

Nur so mal beiseite weißt du wie man eine Systemdatei umbennent? habe nicht genug Berechtigung dafür trotz Adminstrator...

aharonov 27.08.2013 23:54

Dateien im Systemordner ändern/löschen

ahmed 28.08.2013 18:08

Ich habe den Fehler 651 bei der Windows 7 Version eingefangen
Dann habe ich Windows 8 drauf installiert weil ich dachte das der Fehler dann verschwindet.

Aber nein es ist schlimmer geworden

Ich habe die Seite www.fehler651.de entdeckt und da soll man in das Verzeichnis C:\Windows\System32\drivers. Dort finden Sie die Datei raspppoe.sys. Benennen Sie diese Datei um, z.B. in rasppoe_win7.sys.

Damit ich die raspppoe.sys durch eine neue die zum Download verfügbar war ersetzen kann und somit den Fehler beheben kann.

Aber bei Windows 8 ist etwas anders nämlich kann man keine Berechtigung bekommen.
Der Sinn dahinter ist, das man eben nichts an der Windows-Installation kaputt machen kann.
Das fing doch schon mit Windows 7 an.

Aber ich will nichts kaputt machen sondern etwas "reparieren"...

Durch Programme wie TakeControl kann man ja die Berechtigungen kriegen aber wenn ich durch den USB-Stick die exe auf den Computer mit den Fehler 651 platzieren und installieren will dann kommt ein Fehler das ich kein Internet habe.

Genau aus diesen Grund mache ich es ja weil ich kein Internet habe...

aharonov 29.08.2013 10:36

Ok, da das ein frisch installiertes Betriebssystem ist, geht's nicht mehr um Malware. Und in diesem Unterforum machen wir Malwarebereinigung in "Einzelbetreuung".
Daher wäre es besser, wenn du dein Problem im Unterforum Alles rund um Windows nochmals posten würdest. Dort lesen mehrere Leute mit und können dir dabei helfen.


Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Ich bekomme somit keine Benachrichtigung mehr über neue Antworten.
Solltest du das Thema erneut brauchen, schicke mir bitte eine PM und wir machen hier weiter.

Jeder andere bitte diese Anleitung lesen und einen eigenen Thread erstellen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:02 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131