Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check (https://www.trojaner-board.de/115463-scareware-bundespolizei-data-recovery-s-m-a-r-t-check.html)

joerg7777 20.05.2012 10:34

Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check
 
Ich habe mir auf einer Internetseite Scareware eingefangen, die nun den Bildschirm blockiert. Sie gibt vor von der Bundespolizei zu sein und fordert 100 Euro per Paysafe oder Ucash. Im Abgesicherten Modus komme ich zwar ohne den Blockiertern Bildschirm rein, aber auf meine eigenen Dateien kann ich ebenfalls nicht zugreifen (Ordner leer). Wollte ein logfile mit Hijackthis erstellen, doch im Abgesicherten Modus kann es nicht installiert werden. Die Registry lässt sich aber aufrufen.
Die Scareware hat ein Fake Virenscanner namens Data Recovery (S.M.A.R.T. Check) installiert.
Wie bekomme ich meinen PC wieder sauber, oder zumindest eine Datensicherung?
Betr. System ist Win XP pro/SP3

RSIT 20.05.2012 11:28

Grüß Dich Jörg,

die einfachste Methode wäre wohl, wenn Du Dir eine NotfallCd organisierst.

Hierfür würde ich Dir den DE-Cleaner empfehlen:
www.chip.de/downloads/DE-Cleaner-Rettungssystem-CD_47574283.html

Die .iso Datei musst Du auf eine CD Brennen. Falls Du nicht weisst, wie das geht, dann kannst Du das folgende Tool nutzen:

www.chip.de/downloads/ImgBurn_17759472.html

Bei der Installation würde ich Dir aber empfehlen, dass Du die Benutzerdefinierte Installation der automatischen vorziehst, sonst hast Du eine ASK-Toolbar auf den Rechner.

Wenn Du den DE-Cleaner auf CD gebrannt hast, dann kannst Du von der CD den infizierten Rechner starten. Im Idealfall hast Du Deinen Rechner jetzt mit einem Kabel am Router angeschlossen, damit sich der DE-Cleaner auf den aktuellen Stand bringen kannst.

Danach den Rechner komplett durchscannen lassen und die verdächtigen Dateien löschen. Die Logs sichern, falls Du den Rechner nicht neu aufbauen möchtest.

Nach dem Scan sollte der Rechner zumindest sich wieder starten lassen. Wichtig nur: Du hast noch diverse Fehleinträge in der Registry und es werden wohl Geschichten wie der Taskmanager etc. nicht mehr funktionieren.

Um Deine Dateien zu sichern müsste es auf jeden Fall erst einmal reichen. Schau aber bitte vorher, dass Deine Daten nicht verschlüsselt wurden.

Der einfachste und sicherste Weg wäre, den Rechner neu aufbauen.

Geb kurz Bescheid, ob es geklappt hat.

Gruß
René

joerg7777 20.05.2012 18:23

DE cleaner habe ich auf cd gebrannt und gestartet. Systemscan gemacht und ein Fundim Java Cache. manuell gelöscht.
Danach Virenscan mit Kaspersky. Malware gefunden und Rootkit.
Die Symbole auf dem Desktop werden nur angezeigt, wenn ich das Häckchen bei Versteckte Dateien und Ordner anzeigen setze. Außerdem sind unter Start>alle Programme meine Installierten Programme weg. Es liegt dort auch die Verknüpfung von "Data recovery" einem Fake Scanner, den ich bisleng nicht löschen konnte. Hijackthis Logfile hab ich gespeichert, wenn es interessiert. Auswertung ergab aber nichts auffälliges.
Ach so, bin als Admin angemeldet.
In der Taskleiste links sind auch meine anelegten Symbole verschwunden (Firefox, ect..)
Mbam lässt sich nicht installieren.

RSIT 20.05.2012 18:44

Hast Du Logfiles von den beiden Virenscannern, welche Du mir posten könntest?

Die Logfiles von HighJackThis dann bitte auch.

Sind nur die Einträge im Startmenü verschwunden, oder gibt es auch Probleme im "Programme"-Ordner unter C:?

Wie verhält es sich mit den Dateien auf dem Desktop. Unter Wenn Du mit der rechten Maustaste klickst unter Ansicht ist der Haken auf Desktopsymbole anzeigen gesetzt?

Sind irgendwelche privaten Dateien (.doc, .jpg, .pdf etc.) nicht mehr lesbar?

joerg7777 20.05.2012 20:05

Ich lass gerade nochmalk einen Kompletten Kaspersky scan durchführen. Dauert ein paar stunden. Das Hijack Logfile kann ich dir schon mal posten. Ich habe dort nichts schadhaftes erkennen können.
Bilder und andere Dateien lassen sich normal öffnen. Wurde wohl nichts verschlüsselt.
Wie entferne ich das Programm Data recovery wenn es Kaspersky nicht entfernt?
Folgende Schädlinge wurden bis jetzt gefunden:
Trojan-ransom.win32.foreign.ouu
Trojan-FakeAV.win32.smart-fixer.fr (gehört evtl zum Prog Data Recovery?)
Rootkit.Win32.SST.a
MEM:Rootkit.boot.SST.b
HEUR.trojan.win32.generic


HIJACKTHIS LOG:

HiJackthis Logfile:
Code:

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 18:07:32, on 20.05.2012
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\system32\VTTimer.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Dokumente und Einstellungen\MeinPC\Local Settings\Apps\F.lux\flux.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Dokumente und Einstellungen\MeinPC\Anwendungsdaten\Spotify\Data\SpotifyWebHelper.exe
C:\Programme\Gemeinsame Dateien\ArcSoft\esinter\Bin\eservutil.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Agnitum\Outpost Firewall\outpost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Avira\AntiVir Desktop\avshadow.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
C:\WINDOWS\system32\msiexec.exe
C:\Programme\Trend Micro\HiJackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.startfenster.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 64.152.0.46:80
O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Programme\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: WEB.DE Toolbar BHO - {BF42D4A8-016E-4fcd-B1EB-837659FD77C6} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (file missing)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Programme\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O3 - Toolbar: WEB.DE Toolbar - {C424171E-592A-415a-9EB1-DFD6D95D3530} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (file missing)
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [Outpost Firewall] "C:\Programme\Agnitum\Outpost Firewall\outpost.exe" /waitservice
O4 - HKLM\..\Run: [OutpostFeedBack] C:\Programme\Agnitum\Outpost Firewall\feedback.exe /dump:os_startup
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKCU\..\Run: [F.lux] "C:\Dokumente und Einstellungen\MeinPC\Local Settings\Apps\F.lux\flux.exe" /noshow
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Spotify Web Helper] "C:\Dokumente und Einstellungen\MeinPC\Anwendungsdaten\Spotify\Data\SpotifyWebHelper.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: _uninst_.lnk = C:\Dokumente und Einstellungen\MeinPC\Lokale Einstellungen\Temp\_uninst_.bat
O8 - Extra context menu item: Free YouTube Download - C:\Dokumente und Einstellungen\MeinPC\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubedownload.htm
O8 - Extra context menu item: Free YouTube to MP3 Converter - C:\Dokumente und Einstellungen\MeinPC\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: HP Intelligente Auswahl - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Programme\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O18 - Protocol: webde - {8FAF0273-9CA8-4EFC-9536-1E35E254D5CD} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (file missing)
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: ArcSoft Exchange Service (ADExchange) - ArcSoft Inc. - C:\Programme\Gemeinsame Dateien\ArcSoft\esinter\Bin\eservutil.exe
O23 - Service: Avira Planer (AntiVirSchedulerService) - Avira Operations GmbH & Co. KG - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira Echtzeit Scanner (AntiVirService) - Avira Operations GmbH & Co. KG - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Google Update-Dienst (gupdate) (gupdate) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: Google Update-Dienst (gupdatem) (gupdatem) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: MBAMService - Malwarebytes Corporation - C:\Programme\Malwarebytes' Anti-Malware\mbamservice.exe
O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum Ltd. - C:\Programme\Agnitum\Outpost Firewall\outpost.exe
O23 - Service: PACE License Services (PaceLicenseDServices) - PACE Anti-Piracy, Inc. - C:\Programme\Gemeinsame Dateien\PACE\Services\LicenseServices\LDSvc.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - StarWind Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe

--
End of file - 8208 bytes

--- --- ---

RSIT 21.05.2012 15:08

Grüß Dich Jörg,
halte Dich mal an die folgende Anleitung:

http://www.trojaner-board.de/113467-...entfernen.html

Wenn das soweit geklappt hat, dann halte Dich bitte noch einmal an

http://www.trojaner-board.de/85104-o...-oldtimer.html

Das Tool ist im Prinzip wie HighJackThis, nur ausführlicher.


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:03 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58