Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Wieder der BKA Trojaner (https://www.trojaner-board.de/97446-bka-trojaner.html)

elwood74 13.04.2011 22:14

Wieder der BKA Trojaner
 
Hallo,

nun habe leider auch ich diesen BKA Trojaner, wonach ich 100 EUR zahlen soll und mein Rechner würde wieder freigegeben. Ich habe ein OTLPE Scan durchgeführt wie hier beschrieben: http://www.trojaner-board.de/97432-b...amt-virus.html
Die Log-Files habe ich angehängt. Kann da jemand was zu sagen?

markusg 14.04.2011 10:10

es gibt hier folgendes problem, das forum bricht zu früh um, ich mache dir also nen screenshot wies aussehen muss im otl als script.

http://www12.file-upload.net/thumb/1...3aomul9wnv.jpg

auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort rein:

:OTL
O20 - HKLM Winlogon: Shell - (C:\DOKUME~1\Admin\LOKALE~1\Temp\0.41253541823428563.exe) - C:\Dokumente und Einstellungen\Admin\Lokale Einstellungen\Temp\0.41253541823428563.exe (XMRLPUSVBHO)
:Files
C:\Dokumente und Einstellungen\Admin\Lokale Einstellungen\Temp\0.41253541823428563.exe
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]

dieses speicherst du auf nem usb stick als fix.txt
nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits in meinem post zu OTLPENet.exe beschrieben ist.
• Klicke nun bitte auf den Fix Button.
es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt auf deinem stick.
dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen,
log posten bitte.

öffne arbeitsplatz, öffne c: dann _OTL
dort rechtsklick auf moved files
wähle zu moved files.rar oder zip hinzufügen.
lade das archiv in unserem upload channel hoch.
http://www.trojaner-board.de/54791-a...ner-board.html

elwood74 14.04.2011 19:19

Danke erst mal.
Zwei Probleme habe ich leider.
1. Nachdem ich den fix.txt geladen habe, kann ich nicht mehr auf Run Fix clicken. Eigentlich kann ich gar nichts mehr anklicken, außer das X oben rechts, also Programm schliessen.
2. Wo ist der Post über OTLPENet.exe? Ich habs gesucht über die Suchfunktion aber leider nicht gefunden.

Vielleicht mache ich ja was falsch. Ich starte von der CD und der Rechner fährt REATOGO-X-PE hoch. Dann nutze ich die Desktopverknüpfung zu OTLPE. Es ist Version 3.1.46.0

markusg 14.04.2011 19:22

ich meinte meinen original post zu otl. der ist hier in dem topic aber nicht.
wie siehts denn aus wenn du den fix eintippst?

elwood74 14.04.2011 19:38

Hätte ich natürlich auch selber drauf kommen können *DAU*
Hat funktioniert. Datei im Upload Chanel hochgeladen.

Rechner läuft wieder. Kann ich aufatmen?

markusg 14.04.2011 19:42

ja, aber wir prüfen noch.
datei ist angekommen, danke.
download malwarebytes:
Malwarebytes
instalieren, öffnen, registerkarte aktualisierung, programm updaten.
schalte alle laufenden programme ab, trenne die internetverbindung.
registerkarte scanner, komplett scan, funde entfernen, log posten.

elwood74 14.04.2011 21:17

Hat lange gebraucht, aber hier ist der log von malware-bytes:

Zitat:

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 6364

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

14.04.2011 22:04:00
mbam-log-2011-04-14 (22-04-00).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 262538
Laufzeit: 1 Stunde(n), 11 Minute(n), 53 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 10
Infizierte Dateiobjekte der Registrierung: 1
Infizierte Verzeichnisse: 0
Infizierte Dateien: 4

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Cscpack (Spyware.Passwords.XGen) -> Value: Cscpack -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\rundll32.exe (Trojan.Agent) -> Value: rundll32.exe -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\midi2 (Trojan.Riern) -> Value: midi2 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\wave1 (Trojan.Riern) -> Value: wave1 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\aux2 (Trojan.Riern) -> Value: aux2 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\mixer1 (Trojan.Riern) -> Value: mixer1 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\midi1 (Trojan.Riern) -> Value: midi1 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\wave2 (Trojan.Riern) -> Value: wave2 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\aux1 (Trojan.Riern) -> Value: aux1 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\mixer2 (Trojan.Riern) -> Value: mixer2 -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\dokumente und einstellungen\Admin\anwendungsdaten\Regcodec\padcat.exe (Spyware.Passwords.XGen) -> Quarantined and deleted successfully.
c:\_OTL\movedfiles\04152011_012429\c_dokumente und einstellungen\Admin\lokale einstellungen\Temp\0.41253541823428563.exe (Trojan.LVBP) -> Quarantined and deleted successfully.
c:\WINDOWS\msacm32.drv (Trojan.Agent) -> Quarantined and deleted successfully.
c:\WINDOWS\wuasirvy.dll (Trojan.Banker) -> Quarantined and deleted successfully.
Ich hoffe jetzt ist die Sache OK.

markusg 15.04.2011 10:22

machst du onlinebanking /einkäufe?

elwood74 15.04.2011 17:13

Ja. Beides würde ich sagen.

markusg 15.04.2011 17:15

du hast einen zbot trojaner auf dem pc
rufe die bank an, onlinebanking sperren lassen.
notfall nummer:
116 116
da wir nicht 100 %ig garantieren können das wir das system sauber bekommen, solltest du deine daten sichern, formatieren und windows neu instalieren.
ich würde dir tipps geben, wie das system in zukunft richtig abzusichern ist.

elwood74 15.04.2011 17:19

Danke für den Tipp.

Was für Tipps hast Du denn für eine Vollständige Absicherung des Systems? Aktuelle Betriebssysteme und aktueller Virenscanner alleine scheinen da wohl nicht zu reichen, wie ich leider schon mehrfach feststellen musste.

markusg 15.04.2011 17:24

na sichere erst mal deine daten und wenn du damit fertig bist legen wir los.


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:05 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129