Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Ukash-BKA Trojaner (https://www.trojaner-board.de/98636-ukash-bka-trojaner.html)

Frafi 03.05.2011 11:41

Ukash-BKA Trojaner
 
Hallo,
ich bin neu hier und benötige Hilfe von einem Fachmann.Leider habe ich ebenfalls diesen Ukash-BKA Trojaner und würde ihn gerne entfernen.
Ich habe mir gemäß einer Anleitung OTLPENet installiert und eine scan durchgeführt. Den scan hänge ich an, in der hoffnung das mir jemand helfen kann.

Vorab schon mal Danke!

markusg 03.05.2011 11:48

auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort rein:

Code:

:OTL
O20 - HKLM Winlogon: Shell - (H:\Dokumente und Einstellungen\Frank\Lokale Einstellungen\Temporary Internet Files\Content.IE5\R7VTXIPU\setup[1].exe) - C:\Dokumente und Einstellungen\Frank\Lokale Einstellungen\Temporary Internet Files\Content.IE5\R7VTXIPU\setup[1].exe (Mguddp Jbapeot)
:Files
C:\Dokumente und Einstellungen\Frank\Lokale Einstellungen\Temporary Internet Files\Content.IE5\R7VTXIPU
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]

dieses speicherst du auf nem usb stick als fix.txt
nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits in meinem post zu OTLPENet.exe beschrieben ist.
• Klicke nun bitte auf den Fix Button.
es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick.
wenn dies nicht funktioniert, bitte den fix manuell eintragen.
dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen,
log posten bitte.


öffne arbeitsplatz, öffne c: dann _OTL
dort rechtsklick auf moved files
wähle zu moved files.rar oder zip hinzufügen.
http://www.trojaner-board.de/54791-a...ner-board.html

Frafi 03.05.2011 13:14

Soweit funktioniert alles wieder. Habe die Moved Files über den Upload Channel hochgeladen.
Wird der log nochmal geprüft ob alles OK ist?

Frafi 03.05.2011 13:21

Alles scheint soweit wieder OK. Die Moved Files habe ich über den Upload Channel hochgeladen. Prüfst du diese noch und gibst ein Feedback?

markusg 03.05.2011 14:10

die datei wird geprüft und falls unbekannt, an av hersteller weiter geleitet.
dein pc wird ebenfalls geprüft
bitte erstelle und poste ein combofix log.
Ein Leitfaden und Tutorium zur Nutzung von ComboFix

Frafi 03.05.2011 15:04

Combofix scannt nun schon seit über 30 Minuten.
Angezeigt wird der blaue Bildschirm mit der Info
-Suche nach infizierten Dateien...
Dies dauert normalerweise....

Ist das normal, oder hat er sich aufgehängt?

markusg 03.05.2011 15:08

warte mal noch ne weile, höchstens noch 1 stunde.
und nicht an dem pc arbeiten bitte.

Frafi 03.05.2011 15:10

alles klar! Ich lasse ihn komplett in Ruhe und warte mal noch.

Frafi 03.05.2011 16:16

Immernoch keine Veränderung, was soll ich tun?

markusg 03.05.2011 16:17

ok schließe es.
dann starte im abgesicherten modus ohne netzwerk, bei pc start meist mit f8 zu erreichen.
dort starte combofix erneut.

Frafi 03.05.2011 16:55

Das sieht wieder nicht gut aus. Hängt nach wie vor im blue screen -Suche nach infizierten Dateien...

Kann es ein Problem sein, dass mein Betriebssystem auf Laufwerk H: ist?

markusg 03.05.2011 16:57

eigendlich nicht.
lösche mal deine combofix version, nach beenden.
dann lad mal neu runter.
zwar mit rechtsklick auf download link, ziehl speichern unter.
bei dateinamen lösche
combofix.exe
schreibe
56789.com
speichern und den suchlauf im abgesicherten modus ohne netzwerk erneut ausführen

Frafi 03.05.2011 18:34

Alles versucht, aber es geht nicht.

markusg 03.05.2011 19:06

ok erst mal:
download malwarebytes:
Malwarebytes : Malwarebytes Anti-Malware is a free download that removes viruses and malware from your computer
instalieren, öffnen, registerkarte aktualisierung, programm updaten.
schalte alle laufenden programme ab, trenne die internetverbindung.
registerkarte scanner, komplett scan, funde entfernen, log posten.

Frafi 03.05.2011 20:26

Malwarebytes hat geklappt.
Anbei die log Datei:


Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 6500

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

03.05.2011 21:20:56
mbam-log-2011-05-03 (21-20-56).txt

Art des Suchlaufs: Vollständiger Suchlauf (H:\|)
Durchsuchte Objekte: 364096
Laufzeit: 56 Minute(n), 52 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 1
Infizierte Verzeichnisse: 0
Infizierte Dateien: 5

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Internet Explorer\control panel\Homepage (PUM.Hijack.HomePageControl) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
h:\downloads\registry first aid platinum 6.1.0 build 1533\keygen.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully.
h:\downloads\adobe_cr-adu11\CORE10k.EXE (Dont.Steal.Our.Software) -> Quarantined and deleted successfully.
h:\WINDOWS\installer\{cd95f661-a5c4-44f5-a6aa-ecdd91c240b5}\iconcd95f6615.txt (Trojan.Agent) -> Quarantined and deleted successfully.
h:\_OTL\movedfiles\05032011_151403\c_dokumente und einstellungen\Frank\lokale einstellungen\temporary internet files\Content.IE5\R7VTXIPU\setup[1].exe (Spyware.Passwords.XGen) -> Quarantined and deleted successfully.
h:\WINDOWS\system32\chkdsks.exe (Backdoor.Bot) -> Quarantined and deleted successfully.


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:39 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131