Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Der nächste mit dem Metropolitan Police (https://www.trojaner-board.de/100620-naechste-metropolitan-police.html)

h_annes 21.06.2011 14:19

Der nächste mit dem Metropolitan Police
 
Hallo,

ich habe ein Netbook einer Kollegin in Arbeit. Samsung N110 -> OTLPE USB
Stick habe ich gemacht, bin gerade beim scannen.

Sie hat sich am Wochenende den Metropolitan Police eingefangen

Wollte noch darauf hinweisen, daß die Ertellung des bootfähigen Sticks mit
Windows 7 64bit nicht geklappt hat - musste auf einen Windows XP Rechner zurückgreifen, dann ging es.

Im Anhang findet Ihr die OTL.txt vom Scan -> wie soll ich jetzt weiter vorgehen?

Danke für Eure Hilfe!

Schöne Grüße

h_annes 21.06.2011 14:40

Ist das der nächste Schritt? Wie unter
http://www.trojaner-board.de/100560-...t-otl-txt.html

eine fix.txt Datei mit folgenden Inhalt erzeugen und dann auf dem betroffenen Rechner mit otlpe anwenden?

:OTL
HKLM Winlogon: Shell - (C:\DOKUME~1\MICHIK~1\LOKALE~1\Temp\0.6924972545460251.exe) - C:\Dokumente und Einstellungen\XX XX\Lokale Einstellungen\Temp\0.6924972545460251.exe (BitDefender)
:Files
C:\DOKUME~1\MICHIK~1\LOKALE~1\Temp\0.6924972545460251.exe
\0.6924972545460251.exe
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]

markusg 21.06.2011 14:47

hi, passe das script an, du musst deinen usernamen einfügen
auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort rein:

Code:

:OTL
O20 - HKLM Winlogon: Shell - (C:\DOKUME~1\MICHIK~1\LOKALE~1\Temp\0.6924972545460251.exe) - C:\Dokumente und Einstellungen\XX XX\Lokale Einstellungen\Temp\0.6924972545460251.exe (BitDefender)
:Files
C:\Dokumente und Einstellungen\XX XX\Lokale Einstellungen\Temp\0.6924972545460251.exe
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]

dieses speicherst du auf nem usb stick als fix.txt
nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits in meinem post zu OTLPENet.exe beschrieben ist.
• Klicke nun bitte auf den Fix Button.
es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick.
wenn dies nicht funktioniert, bitte den fix manuell eintragen.
dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen,
log posten bitte.

öffne arbeitsplatz, öffne C: dann _OTL
dort rechtsklick auf moved files
wähle zu moved files.rar oder zip hinzufügen.
http://www.trojaner-board.de/54791-a...ner-board.html

h_annes 21.06.2011 14:56

Leider bekomme ich jetzt beim erneuten Starten mit OTLPE leider
einen Bluescreen
0x00000071

wie ich den schonmal gesehen habe im Forum.....


Mal schauen, was ich jetzt tue

Danke erstemals - das mit dem Benutzernamen anpassen ist mir klar...wollte
nur nicht einen ganzen namen ins Forum schreiben....

markusg 21.06.2011 15:41

was für festplatten nutzt du Sata?

h_annes 21.06.2011 16:31

Ja SATA - nach jedem Start muss ich den USB Stick wieder herrichten, da sonst
der Bluescreen kommt - aber gut, das ist ja erledigt vorerst - habe die movedfiles wie beschrieben hochgeladen...

markusg 21.06.2011 16:32

ok dann brauchen wir den usb stick nicht mehr und machen weiter.
bitte erstelle und poste ein combofix log.
Ein Leitfaden und Tutorium zur Nutzung von ComboFix

h_annes 21.06.2011 16:56

Im Anhang die log datei von COMBOFIX

markusg 21.06.2011 16:59

download malwarebytes:
Malwarebytes : Malwarebytes Anti-Malware is a free download that removes viruses and malware from your computer
instalieren, öffnen, registerkarte aktualisierung, programm updaten.
schalte alle laufenden programme ab, trenne die internetverbindung.
registerkarte scanner, komplett scan, funde entfernen, log posten.

h_annes 21.06.2011 17:31

Die Logdatei von Malwarebyte...

markusg 21.06.2011 17:34

ok.
- internet explorer 8, auch wenn du nen andern browser nutzt, muss er aktuell sein.
Detail Seite Windows Internet Explorer 8 für Windows XP
- automatische updates so konfigurieren, das sie automatisch geladen/instaliert werden:
Das Konfigurieren und Verwenden von automatischen Updates in Windows XP

h_annes 21.06.2011 17:36

alles klar - wollte ich jetzt sowieso machen, alle updates einspielen, gerät ist nicht von mir - sonst noc hweitere aktionen fällig? Oder wars das dann?

Jedenfalls danke für die Hilfe!

markusg 21.06.2011 17:37

ne, wir machen noch "frühjahrs putz" mit updates, und noch sicherheitseinstellungen

h_annes 21.06.2011 17:40

regcleaner und so? ist das notwendig? mit den dingern macht man mehr kaputt wie ganz kommt mir manchmal vor.

Bin selbst sysadmin - und die beste lösung wär einfach alle neu zu installieren, es sind sogar zwei virenscanner drauf....

aber Du kannst gerne vorschläge machen, nur würde ich darauf verzichten, wenn es nichts mit dem trojaner direkt zu tun hat.

Temporäre Verzeichnisse leeren, defgramentieren, neueste browser, anwendungsupdates und systemupdates mache ich sowieso.....

markusg 21.06.2011 17:45

es geht nicht um reg cleaner..
2 antiviren scanner gehören sowieso nicht auf ein system.
und was ich meine zeige ich dir nach den windows updates.

h_annes 21.06.2011 17:46

alles klar - hab grad einen virenscanner gelöscht - updates werden
dauern...meld mich danach wieder - danke!

h_annes 22.06.2011 08:59

Alle Updates drauf, defragmentiert, temporäre Dateien gelöscht - BIOS ist aktualisiert - was soll ich jetzt noch machen?

markusg 22.06.2011 10:28

vllt musst das mit der besitzerin abarbeiten
lade den CCleaner standard:
CCleaner - Standard
falls der CCleaner
bereits instaliert, überspringen.
instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen.
hinter, jedes von dir benötigte programm, schreibe notwendig.
hinter, jedes, von dir nicht benötigte, unnötig.
hinter, dir unbekannte, unbekannt.
liste posten.

h_annes 22.06.2011 14:40

Hallo,

danke - es sind 10 nicht standardmässige Anwendungen installiert, Office, ein Druckertreiber, skype, dropbox, google earth, virenscanner, pdfcreator, real player, irgendein modem kommunikationprogramm (mobile partner), thunderbird, und das malware zeugs das ich installiert habe. sonst nichts.


Zum löschen gibt es da bestimmt nichts, was sie nicht braucht.

Soll ichs trotzdem machen?

markusg 22.06.2011 14:41

dropbox sollte man nicht nutzen ist sehr unsicher.
ist es skype 5.x, falls nicht öffnen, updaten.

h_annes 22.06.2011 14:44

ja klar - aber die dropbox verwendet sie halt - und wird sie auch wollen - skype ist aktuell - genauso wie der firefox, den ich nicht erwähnt habe - soll ich das maleware tool löschen? läuft nach 30 tagen eh aus, die funktion, oder?

markusg 22.06.2011 14:46

kannst du löschen.
ja, bei diesem programm sind nutzerdaten einsehbar gewesen, dann gab es einen bug, wo sogar nach passort enderung, wenn man die entsprechenden daten geklaut hatte, trotzdem man sich in fremde accounts einloggen konnte etc.
dieser müll ist nicht empfehlenswert.
malwarebytes kann runter

h_annes 22.06.2011 14:56

wenn Du es empfiehlst, kann ich den ccleaner gerne laufen lassen - ansonsten würde ich die geschichte einfach beenden und mich bedanken. Malware ist deinstalliert - das mit der dropbox frage ich nach, ob das wirklich notwendig ist.

Schöne Grüße aus Innsbruck!

markusg 22.06.2011 14:58

mit dem ccleaner kannst noch temp dateien löschen lassen, endert alle passwörter

h_annes 22.06.2011 15:00

passwort ist keines drauf, dropbox lösche ich mit erlaubnis und die tempdateien dürfte ich zum größten teil weg haben (bei den benutzern, wie auch im windows verzeichnis...)


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:16 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131