![]() |
Windows Verschlüsselungs Trojaner Hallo liebe Experten, nun habe ich dasselbe Problem wie viele andere hier, ich war so unvorsichtig und habe diese Mails am 07.06.2012 erhalten: Hallo Matthias Reicherter, Vielen Dank für Ihre Bestellung bei kirschkernkissen Deutschland, nachfolgend finden Sie Ihre Kaufbestätigung. Deine Vertragsnummer: 929832782618 Bestellte Ware: BareBone 9628750961 9704,19 Euro Rechnung auf: Matthias Reicherter Zahlungsmethode: Konto-Einzug Lieferadresse und genaue Vertragsdetails finden Sie aus Vorsichtsmaßnahmen im zugefügtem Zip Ordner. Die Zahlung wurde autorisiert und wird innerhalb 4 Tage entzogen. Kaufeinzelheiten und Widerruf Möglichkeiten finden Sie in Beilage. Ihr Kundenservice Buzzcube Ltd. Billufer 23 45423 Essen Telefon: (+49) 220 7797361 (Mo-Fr 10.00 bis 16.00 Uhr, Sa 7.00 bis 15.00 Uhr) Gesellschaftssitz Allendorf Steuer-Nummer: CH120536714 Geschäftsfuehrer: Leni Weber sowie direkt anschliessend folgende Lieber Nutzer matzi38, wir mussten leider feststellen, dass unsere Rechnung ID: 5990076773 für den Benutzer matzi38 immer noch nicht bezahlt wurde. Dies bedeutet einen rechtskräftigen Schuldnerverzug Ihrerseits. Nach deutschen Recht könnten wir die offenen Kosten bereits jetzt durch Rechtsanwalt fordern. Wir geben Ihnen trotzdem noch eine letzte Chance, Ihre vertragliche Verpflichtung zu erfüllen, indem Sie sofort die ausstehende Summe in Höhe von 887.00 EURO an uns überweisen. Die Leistungen und die Kontodaten können Sie im zugefügten Ordner sehen. Bitte beachten Sie, Über die Verzinsung der Forderung hinaus hat der Schuldner auch jeden weiteren durch den Verzug entstandenen Schaden zu ersetzen. Flirt Fever Ag mit Stand in München Amtsgericht: Kiel Geschäftsführer: Karin Koller, Jürgen Schmid ... und dummerweise die 2 angehängten Dateien geöffnet :headbang: Am 08.06. hat sich der Trojaner aktiviert und die hier schon von anderen Nutzern benannte Meldung auf dem Bildschirm gezeigt mit "Willkommen... Windows Verschlüsselungs Trojaner... ", wo man dann zum Schluss auch aufgefordert wird, an einer Tankstelle den Freischaltungscode kaufen zu können. Wie ich dann genau vorgegangen bin, weiß ich nicht mehr exakt; aber es war so, dass eine Meldung kam, den Rechner nicht auszuschalten, da sonst alle Daten gelöscht werden würden. Habe trotzdem ausgeschaltet, neu hochgefahren, blauer Bildschirm "System auf Konsistenz überprüfen...", habe es durchlaufen lassen, viele viele Lock - Meldungen währenddessen, dann immer wieder nur die o.a. Meldung des Verschlüsselungstrojaners. Mit "Esc" habe ich dann es geschafft, den Desktop anzuzeigen, alle Icons sind umbenannt und kryptisch gekennzeichnet (z.B. EVtdNugvTIXxftLyE usw.). Jetzt im Moment schreibe ich diese NAchricht auf diesem Rechner, hoffentlich kann ich sie abschicken. Hier im Forum versuchte ich mich schlau zu machen, habe 2 Sachen probiert (s. ff.), dann aber den Hinweis gefunden, dass man keinesfalls selber irgendwas versuchen sollte, da jede Infektion individuell sei. Habe am anderen Rechner gegoogelt, Das Avira - tool "AviraRansimFileUnlocker" auf USB - Stick gespeichert und hier versucht zu starten, aber ich soll da einen locked und einen unlocked - Ordner auswählen, um einen Schlüssel zu Speichern oder so, was ich aber vergeblich versucht habe, weil ich nicht weiß, was das ist und meine Suche auf dem Rechner nach solchen Dateien fehlschlug. Habe auch eine CD gebrannt (am anderen Rechner) mit dem anderen Tool, wo man dann das reatogo - Dingens auf dem Bildschirm sieht, nach einigen Minuten dann aber kommt eine Fehlermeldung, dass es nicht funktioniert. Jetzt unternehme ich nix weiter auf eingene Faust, zumal ich überhaupt kein Computerfreak bin, und hoffe, dass Ihr mir hier helfen könnt! Habe WinXPprof, ob 32 oder 64 bit - System, weiß ich nicht, wo man das kucken kann.:confused: Die beiden Dateianhänge bzw. diese exe - Dateien mit dem Virus, ich weiß nicht, wie ich die hier reintun bzw. bekannt machen soll, da ich Schiss habe, erneut den Trojaner zu aktivieren oder zu verbreiten. Keine Ahnung was ich machen soll. :killpc: Kann man mir bitte helfen? Freundlichen Gruß Matthes |
Hinweise bzgl. der verschlüsselten Dateien: Wann genau deine Daten entschlüsselt werden können wird dir niemand genau sagen können außer vllt einer :glaskugel: es kann sein, dass du eine neuere Variante hast, deren Verschlüsselungsalgorithmus noch unbekannt ist. Sowas kann man (noch) nicht entschlüsseln und ohne Schlüssel schon garnicht - ist ja auch logisch, sonst wär es ja keine vernünftige Verschlüsselung Einfach hier nochmal reinsehen in regelmäßigen Abständen, obige Hinweise beachten. 8 Tools mitsamt hunderten Diskussionsbeiträgen stehen da schon Eine Notlösung für Vista und Win7-User => http://www.trojaner-board.de/115496-...erstellen.html Entschlüsselungsversuche der verschlüsselten Dateien sind nur auf zusätzliche Kopien der verschlüsselten Dateien anzuwenden, sonst zerhackt man sich die noch weiter ohne die "original" verschlüsselte Datei mehr zu haben. Das willst du sicher nicht! Man darf sich aber keine falschen Hoffnungen machen. Mittlerweile sieht es finster aus => Delphi-PRAXiS - Einzelnen Beitrag anzeigen - Verschlüsselungs-Trojaner, Hilfe benötigt Und in Zukunft willst du sicher mal an ein besseres Backupkonzept denken. Hier ein Denkanstoß => http://www.trojaner-board.de/115678-...r-backups.html Funktioniert noch der abgesicherte Modus mit Netzwerktreibern? Mit Internetverbindung? Abgesicherter Modus zur Bereinigung
|
Hallo, danke erstmal für die Antwort! Bis jetzt bin ich noch nicht weitergekommen, ausser dass ich malwarebytes (tool 1) durchlaufen lassen habe und entsprechend den Ergebnissen bzw. Vorgaben nun folgendes präsentieren kann (Ob es relevant ist, weiss ich nicht): Malwarebytes Anti-Malware 1.61.0.1400 www.malwarebytes.org Datenbank Version: v2012.06.29.08 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Matze :: SCHWEINCHEN [Administrator] 29.06.2012 21:00:35 mbam-log-2012-06-29 (21-00-35).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 269826 Laufzeit: 8 Minute(n), 25 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 2 HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe (Security.Hijack) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe (Security.Hijack) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 2 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegedit (Hijack.Regedit) -> Daten: 1 -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegedit (Hijack.Regedit) -> Daten: 1 -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 7 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegistryTools (PUM.Hijack.Regedit) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableTaskMgr (PUM.Hijack.TaskManager) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon|Userinit (Hijack.UserInit) -> Bösartig: (C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\67B3506B78D616486A60.exe,) Gut: (userinit.exe) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableTaskMgr (PUM.Hijack.TaskManager) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Lieben Gruß, Matthes. Zusatz - Edit: Habe das OTL.exe durchlaufen lassen, 2 Textfiles (1) und (2) folgen: (1) OTL.txt - Editor:OTL Logfile: Code: OTL logfile created on: 29.06.2012 21:46:47 - Run 1 (2) Extras.txt - EditorOTL Logfile: Code: OTL Extras logfile created on: 29.06.2012 21:46:47 - Run 1 Hey hey, nun habe ich unter schritt 2 diesen scan durchgeführt, mit GMer, da kam es aber zu keinem Ergebnis, sodass ich kein neues Thema mit den files dds.txt, attach.txt und Gmer.txt eröffnen kann, so wie es in der Anleitung angegeben ist. Vielleicht kann mir jemand helfen, wäre sehr nett. Matthes |
Bitte erstmal routinemäßig einen Vollscan mit malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen! Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Die Funde mit Malwarebytes bitte alle entfernen, sodass sie in der Quarantäne von Malwarebytes aufgehoben werden! NICHTS voreilig aus der Quarantäne entfernen! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code: hier steht das Log |
hallo cosinus, danke für Deine Mühe. Habe jetzt zum zweiten Mal Malwarebytes gemacht, jetzt stehe ich auf dem Schlauch mit ESET, weil da steht, ich soll u.a. Scriptblocking und ähnliches deaktivieren. Was ist scriptblocking? Jaca - script kenne ich, aber nur vom Namen her. Und wie oder wo man das deaktiviert, weiß ich nicht. Und was ich ähnliches noch deaktivieren muss, keine Ahnung.:confused: Hallo Arne, ich hoffe ich mache alles richtig hier (bzgl. d. Code - Tags und so); Jetzt hier nochmal die log files von malwarebyte (habe insgesamt 6 davon, weil ich malwarebyte 6 mal habe laufen lassen, natürlich vorher immer aktualisiert), jetzt hier das aktuellste): Malwarebytes Anti-Malware 1.61.0.1400 Malwarebytes : Free anti-malware, anti-virus and spyware removal download Datenbank Version: v2012.07.01.08 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Matze :: SCHWEINCHEN [Administrator] 01.07.2012 20:59:23 mbam-log-2012-07-01 (20-59-23).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 380286 Laufzeit: 1 Stunde(n), 9 Minute(n), 57 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Jetzt das ESET - log - file: ESETSmartInstaller@High as CAB hook log: OnlineScanner.ocx - registred OK # version=7 # SBRender.exe=6.00.041 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=bf0f8466e3f6f146a116b7b79879647f # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-07-02 10:54:45 # local_time=2012-07-03 12:54:45 (+0100, Westeuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=5891 16776869 42 93 0 8998390 0 0 # compatibility_mode=8192 67108863 100 0 8394 8394 0 0 # scanned=120670 # found=2 # cleaned=0 # scan_time=5843 C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\49\e404df1-3a8929ba Java/Exploit.Agent.NBB trojan (unable to clean) 00000000000000000000000000000000 I C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Atmel\temp\SoftonicDownloader_fuer_splan.exe a variant of Win32/SoftonicDownloader.A application (unable to clean) 00000000000000000000000000000000 I Vielen Dank schon mal für die Mühe, die Ihr euch / Du Dir machst! Ich bin da völlig Ahnungslos in Sachen Computer. Matthes ach so, da fällt mir noch ein, ich hatte ziemlich sicher auch mein externes Festplattenlaufwerk angeschlossen am PC, und jetzt weiß ich nicht, ob sich dort der Trojaner schon eingenistet hat... Habe aber dieses Laufwerk auch in die Suche von malwarebytes- und Eset - scan mit einbezogen. |
Malwarebytes erstellt bei jedem Scanvorgang genau ein Log. Hast du in der Vergangenheit schonmal mit Malwarebytes gescannt? Wenn ja dann stehen auch alle Logs zu jedem Scanvorgang im Reiter Logdateien. Bitte alle posten, die dort sichtbar sind. |
Ja hallo, hier tue ich jetzt chronologisch die logfiles von malwarebytes rein: [U]Log(1)[U] Malwarebytes Anti-Malware 1.61.0.1400 Malwarebytes : Free anti-malware, anti-virus and spyware removal download Datenbank Version: v2012.06.29.08 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Matze :: SCHWEINCHEN [Administrator] 29.06.2012 21:00:35 mbam-log-2012-06-29 (21-00-35).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 269826 Laufzeit: 8 Minute(n), 25 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 2 HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe (Security.Hijack) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe (Security.Hijack) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 2 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegedit (Hijack.Regedit) -> Daten: 1 -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegedit (Hijack.Regedit) -> Daten: 1 -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 7 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegistryTools (PUM.Hijack.Regedit) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableTaskMgr (PUM.Hijack.TaskManager) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon|Userinit (Hijack.UserInit) -> Bösartig: (C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\67B3506B78D616486A60.exe,) Gut: (userinit.exe) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableTaskMgr (PUM.Hijack.TaskManager) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) log(2) Malwarebytes Anti-Malware 1.61.0.1400 Malwarebytes : Free anti-malware, anti-virus and spyware removal download Datenbank Version: v2012.06.29.08 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Matze :: SCHWEINCHEN [Administrator] 30.06.2012 21:35:17 mbam-log-2012-06-30 (21-35-17).txt Art des Suchlaufs: Benutzerdefinierter Suchlauf Aktivierte Suchlaufeinstellungen: Dateisystem | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Heuristiks/Extra | P2P Durchsuchte Objekte: 532 Laufzeit: 1 Minute(n), 36 Sekunde(n) [Abgebrochen] Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) log(3) Malwarebytes Anti-Malware 1.61.0.1400 Malwarebytes : Free anti-malware, anti-virus and spyware removal download Datenbank Version: v2012.07.01.06 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Matze :: SCHWEINCHEN [Administrator] 01.07.2012 19:10:56 mbam-log-2012-07-01 (19-10-56).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 63028 Laufzeit: 15 Minute(n), 9 Sekunde(n) [Abgebrochen] Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) log(4) Malwarebytes Anti-Malware 1.61.0.1400 Malwarebytes : Free anti-malware, anti-virus and spyware removal download Datenbank Version: v2012.07.01.06 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Matze :: SCHWEINCHEN [Administrator] 01.07.2012 19:38:46 mbam-log-2012-07-01 (19-38-46).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 380222 Laufzeit: 1 Stunde(n), 6 Minute(n), 49 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 2 C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Atmel\temp\SoftonicDownloader_fuer_kicad.exe (PUP.OfferBundler.ST) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Atmel\temp\SoftonicDownloader_fuer_proficad.exe (PUP.OfferBundler.ST) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) log(5) Malwarebytes Anti-Malware 1.61.0.1400 Malwarebytes : Free anti-malware, anti-virus and spyware removal download Datenbank Version: v2012.07.01.08 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Matze :: SCHWEINCHEN [Administrator] 01.07.2012 20:57:53 mbam-log-2012-07-01 (20-57-53).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 35 Laufzeit: 14 Sekunde(n) [Abgebrochen] Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) log(6) nochmal Malwarebytes Anti-Malware 1.61.0.1400 Malwarebytes : Free anti-malware, anti-virus and spyware removal download Datenbank Version: v2012.07.01.08 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Matze :: SCHWEINCHEN [Administrator] 01.07.2012 20:59:23 mbam-log-2012-07-01 (20-59-23).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 380286 Laufzeit: 1 Stunde(n), 9 Minute(n), 57 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Greets from Aachen, Matthes. |
Code: C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Atmel\temp\SoftonicDownloader_fuer_splan.exe Finger weg von Softonic!! :pfui: Softonic ist eine Toolbar- und Adwareschleuder! Finger weg! Software lädt man sich mit oberster Priorität direkt vom Hersteller und nicht von solchen Toolbarklitschen wie Softonic! Im Notfall würde natürlich chip.de gehen Hätte da mal zwei Fragen bevor es weiter geht 1.) Geht der normale Modus von Windows (wieder) uneingeschränkt? 2.) Vermisst du irgendwas im Startmenü? Sind da leere Ordner unter alle Programme oder ist alles vorhanden? |
Der normale Modus geht wieder, in wie weit die Funktion noch eingeschränkt ist, weiß ich nicht. Der task - Manager war weg bzw. es war nicht mehr möglich, ihn zu starten. Dann ist mir noch aufgefallen, dass der CPU - Lüfter so in sporadischen Abständen sehr stark beschleunigt hat für ein paar Minuten. Unter dem Startmenü ist alles noch da, unter "Programme" scheint auch alles noch da zu sein; nur in "Start / Programme / Autostart" sowie in "Start / Programme / Start" ist nix mehr drin. Also funktionieren tut der Rechner, aber wie lange noch? Wenn der Trojaner sich gerade nur ruhig verhält und dann irgendwann zuschlägt, keine Ahnung. Soll ich softtonic deinstallieren oder wie geht das mit dem löschen von Softtonic? unter "Software" steht es nicht drin. Aber da ist noch "facemoods toolbar drin", soll ich das deinstallieren? |
Ja, alle Toolbars deinstallieren! Und Dateien mit Softonic im Dateinamen löschen und in Zukunft sich von diese shice Softonicseite fernhalten! :pfui: Mach danach ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code: hier steht das Log Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop. Falls schon vorhanden, bitte die ältere vorhandene Datei durch die neu heruntergeladene Datei ersetzen, damit du auch wirklich mit einer aktuellen Version von OTL arbeitest.
Code: netsvcs
|
Hallo Arne, hier nun der neue OTL - log: Code: OTL logfile created on: 04.07.2012 22:22:44 - Run 2 Außerdem habe ich wie von Dir verlangt, alle toolbar - shice gelöscht. ABER: Was sich nicht löschen lies, war eine Software namen "Yahoo! BrowserPlus". Nachdem ich gegoogelt habe, was das für eine software ist und wie man sie runter kriegt, erschloss sich mir die geteilte Einsicht vieler anderer Leute, dass das eine nur schwer zu deinstallierende Software ist, manche sagten sogar, dass sie - vergleichesweise zu einem Virus - hartnäckig im System bleibt. ach so, jetzt ist mir noch was eingefallen: Mein Browser, den ich immer benutze, heißt "slimbrowser". Von Flashpeak. Den IE finde ich shice. Kannst Du mir dazu etwas sagen? |
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
hallo arne, nun versuche ich anhand Deiner Hülf, das log vom fixen hier ohne codetags reinzusetzen, weill ich gar keine Möglichkeit sehe, tags zu setzen. Also nun... All processes killed ========== OTL ========== HKU\S-1-5-21-1813158837-859729759-3536760713-1006\SOFTWARE\Microsoft\Internet Explorer\Main\\Search Bar| /E : value set successfully! HKU\S-1-5-21-1813158837-859729759-3536760713-1006\SOFTWARE\Microsoft\Internet Explorer\Main\\Search Page| /E : value set successfully! HKU\S-1-5-21-1813158837-859729759-3536760713-1006\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully! HKU\S-1-5-21-1813158837-859729759-3536760713-1006\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page Redirect Cache| /E : value set successfully! HKU\S-1-5-21-1813158837-859729759-3536760713-1006\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page Redirect Cache AcceptLangs| /E : value set successfully! Registry value HKEY_USERS\S-1-5-21-1813158837-859729759-3536760713-1006\Software\Microsoft\Internet Explorer\URLSearchHooks\\{81017EA9-9AA8-4A6A-9734-7AF40E7D593F} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{81017EA9-9AA8-4A6A-9734-7AF40E7D593F}\ not found. HKEY_USERS\S-1-5-21-1813158837-859729759-3536760713-1006\Software\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully! Registry key HKEY_USERS\S-1-5-21-1813158837-859729759-3536760713-1006\Software\Microsoft\Internet Explorer\SearchScopes\{0EFB0874-319D-4D75-917E-3CDC7D279212}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0EFB0874-319D-4D75-917E-3CDC7D279212}\ not found. Registry key HKEY_USERS\S-1-5-21-1813158837-859729759-3536760713-1006\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{afdbddaa-5d3f-42ee-b79c-185a7020515b}\ not found. C:\Programme\Mozilla Firefox\searchplugins\fcmdSrchstonicde.xml moved successfully. Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{02478D38-C3F9-4efb-9B51-7695ECA05670}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{02478D38-C3F9-4efb-9B51-7695ECA05670}\ not found. Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{FDAD4DA1-61A2-4FD8-9C17-86F7AC245081}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FDAD4DA1-61A2-4FD8-9C17-86F7AC245081}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\AutorunsDisabled\ deleted successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{9421DD08-935F-4701-A9CA-22DF90AC4EA6} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9421DD08-935F-4701-A9CA-22DF90AC4EA6}\ deleted successfully. C:\Programme\Epson Software\Easy Photo Print\EPTBL.dll moved successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\Locked deleted successfully. Registry value HKEY_USERS\S-1-5-21-1813158837-859729759-3536760713-1006\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{2318C2B1-4965-11D4-9B18-009027A5CD4F} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2318C2B1-4965-11D4-9B18-009027A5CD4F}\ not found. Registry value HKEY_USERS\S-1-5-21-1813158837-859729759-3536760713-1006\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{EF99BD32-C1FB-11D2-892F-0090271D4F88} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{EF99BD32-C1FB-11D2-892F-0090271D4F88}\ not found. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\HonorAutoRunSetting deleted successfully. Registry value HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry value HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun not found. Registry value HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry value HKEY_USERS\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry value HKEY_USERS\S-1-5-21-1813158837-859729759-3536760713-1006\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! C:\AUTOEXEC.BAT moved successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{411710d4-f67c-11df-99c8-0019990b34fc}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{411710d4-f67c-11df-99c8-0019990b34fc}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{411710d4-f67c-11df-99c8-0019990b34fc}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{411710d4-f67c-11df-99c8-0019990b34fc}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{411710d4-f67c-11df-99c8-0019990b34fc}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{411710d4-f67c-11df-99c8-0019990b34fc}\ not found. File E:\setup_vmc_lite.exe /checkApplicationPresence not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b4e55928-ef54-11df-99b8-0019990b34fc}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b4e55928-ef54-11df-99b8-0019990b34fc}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b4e55928-ef54-11df-99b8-0019990b34fc}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b4e55928-ef54-11df-99b8-0019990b34fc}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b4e55928-ef54-11df-99b8-0019990b34fc}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b4e55928-ef54-11df-99b8-0019990b34fc}\ not found. File E:\setup_vmc_lite.exe /checkApplicationPresence not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b4e55929-ef54-11df-99b8-0019990b34fc}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b4e55929-ef54-11df-99b8-0019990b34fc}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b4e55929-ef54-11df-99b8-0019990b34fc}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b4e55929-ef54-11df-99b8-0019990b34fc}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b4e55929-ef54-11df-99b8-0019990b34fc}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b4e55929-ef54-11df-99b8-0019990b34fc}\ not found. File E:\setup_vmc_lite.exe /checkApplicationPresence not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b4e5592a-ef54-11df-99b8-0019990b34fc}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b4e5592a-ef54-11df-99b8-0019990b34fc}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b4e5592a-ef54-11df-99b8-0019990b34fc}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b4e5592a-ef54-11df-99b8-0019990b34fc}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b4e5592a-ef54-11df-99b8-0019990b34fc}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b4e5592a-ef54-11df-99b8-0019990b34fc}\ not found. File E:\setup_vmc_lite.exe /checkApplicationPresence not found. ADS C:\fqnAasXDuNvplTVGd:SummaryInformation deleted successfully. ADS C:\factory.exe:SummaryInformation deleted successfully. ========== FILES ========== C:\fqnAasXDuNvplTVGd moved successfully. C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\Urvkpwmf folder moved successfully. C:\WINDOWS\System32\67B3506B78D616486A60.exe moved successfully. C:\WINDOWS\System32\winsh320 moved successfully. C:\WINDOWS\System32\winsh321 moved successfully. C:\WINDOWS\System32\winsh322 moved successfully. C:\WINDOWS\System32\winsh323 moved successfully. C:\WINDOWS\System32\winsh324 moved successfully. C:\WINDOWS\System32\winsh325 moved successfully. C:\Dokumente und Einstellungen\Matze\Desktop\qlXeruOJEjLUxfOvrus moved successfully. C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\BabylonToolbar\BabylonToolbar\BabylonToolbar\BabylonToolbar folder moved successfully. C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\BabylonToolbar\BabylonToolbar\BabylonToolbar folder moved successfully. C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\BabylonToolbar\BabylonToolbar folder moved successfully. C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\BabylonToolbar folder moved successfully. C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\Toolbar4 folder moved successfully. C:\Dokumente und Einstellungen\User\Anwendungsdaten\facemoods.com\facemoods folder moved successfully. C:\Dokumente und Einstellungen\User\Anwendungsdaten\facemoods.com folder moved successfully. C:\Dokumente und Einstellungen\Matze\ptdxjnyElpsNugalp moved successfully. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\oqLurvOXlTLjEdsVxsXlr moved successfully. C:\Dokumente und Einstellungen\Matze\XxftqojLealOvNoAnyV moved successfully. C:\Dokumente und Einstellungen\Matze\srugvyEAUxfugJNUx moved successfully. C:\Dokumente und Einstellungen\All Users\oynDTeXpDasfxUtVGgQNr moved successfully. C:\Dokumente und Einstellungen\All Users\LlasspDTtVxUsfJ moved successfully. ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temporary Internet Files folder emptied: 93603 bytes User: Administrator.SCHWEINCHEN ->Temp folder emptied: 5998114 bytes ->Temporary Internet Files folder emptied: 202871 bytes ->Flash cache emptied: 2836 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Flash cache emptied: 56468 bytes User: Gast ->Temp folder emptied: 757938 bytes ->Temporary Internet Files folder emptied: 1777388 bytes ->Flash cache emptied: 456 bytes User: LocalService ->Temp folder emptied: 66016 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Matze ->Temp folder emptied: 1190766470 bytes ->Temporary Internet Files folder emptied: 65336775 bytes ->Java cache emptied: 1843519 bytes ->FireFox cache emptied: 114272072 bytes ->Google Chrome cache emptied: 6364143 bytes ->Flash cache emptied: 107163 bytes User: NetworkService ->Temp folder emptied: 3311942 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Setupdateien User: User ->Temp folder emptied: 769049 bytes ->Temporary Internet Files folder emptied: 14249729 bytes ->Java cache emptied: 0 bytes ->Flash cache emptied: 934 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 2352202 bytes %systemroot%\System32 .tmp files removed: 1262983 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 40263319 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 1.383,00 mb [EMPTYFLASH] User: Administrator User: Administrator.SCHWEINCHEN ->Flash cache emptied: 0 bytes User: All Users User: Default User ->Flash cache emptied: 0 bytes User: Gast ->Flash cache emptied: 0 bytes User: LocalService User: Matze ->Flash cache emptied: 0 bytes User: NetworkService User: Setupdateien User: User ->Flash cache emptied: 0 bytes Total Flash Files Cleaned = 0,00 mb C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully OTL by OldTimer - Version 3.2.53.1 log created on 07062012_044430 Files\Folders moved on Reboot... File\Folder C:\Dokumente und Einstellungen\Matze\Lokale Einstellungen\Temp\Temporary Internet Files\Content.IE5\X200E328\7YWnY96yoa79KffwaUTQer7tZljOf8ynnVvadSeOMQWswzCS_i0YsUEcQpoEJrm5UQPMpRhDpgV8RtKAzZ32BB0yb3ZBtj8lq8Csz2K5vy9Oz_3IMUFjeZLZSod 9tBCi2ZYqSX7Yhc6PaBqugLH6YyMVcedC9lKP[1].jpg not found! File\Folder C:\Dokumente und Einstellungen\Matze\Lokale Einstellungen\Temp\Temporary Internet Files\Content.IE5\5GVQJPF5\HKGwG0yyoa5NQdnmivCFHNJm8bfDOw3txYzlN14AvGK86HwpZawCtrsPRVPIPoUtCREpe5qpMSH0aql3zfmFrjwXG2s3xCBdxZ5tssPi73ICfLyhkcktnkMDDTY uQBErdcoCbrKMQjjbr0PXCd6f3g--[1].jpg not found! PendingFileRenameOperations files... File C:\Dokumente und Einstellungen\Matze\Lokale Einstellungen\Temp\Temporary Internet Files\Content.IE5\X200E328\7YWnY96yoa79KffwaUTQer7tZljOf8ynnVvadSeOMQWswzCS_i0YsUEcQpoEJrm5UQPMpRhDpgV8RtKAzZ32BB0yb3ZBtj8lq8Csz2K5vy9Oz_3IMUFjeZLZSod 9tBCi2ZYqSX7Yhc6PaBqugLH6YyMVcedC9lKP[1].jpg not found! File C:\Dokumente und Einstellungen\Matze\Lokale Einstellungen\Temp\Temporary Internet Files\Content.IE5\5GVQJPF5\HKGwG0yyoa5NQdnmivCFHNJm8bfDOw3txYzlN14AvGK86HwpZawCtrsPRVPIPoUtCREpe5qpMSH0aql3zfmFrjwXG2s3xCBdxZ5tssPi73ICfLyhkcktnkMDDTY uQBErdcoCbrKMQjjbr0PXCd6f3g--[1].jpg not found! Registry entries deleted on Reboot... |
Zitat:
Drück doch einfach mal im Antwortstrang oben bei der Textformatierungsleiste auf den #-Button und schon werden die CODE-Tags von allein angefügt |
hallo Arne, ich tue mir halt mit Sachen in puncto Computer schon immer zeimlich schwer, bitte entschuldige :headbang: Soll ich jetzt diesen Fix nochmal machen und dann in den code - tags erneut posten? Dann bitte nochmal die Frage: Es kommt bei den letzten 2 scans (OTL undEset) immer zu häufigen Fehlermeldungen. Ist das relevant? |
Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm! Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C:) nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten! http://saved.im/mtkwmtcxexhp/setting...8_16-25-18.jpg |
:abklatsch: hallo arne, hier steht das Tdss - scan - log, habsch eben gemacht: Code: 16:46:26.0343 2856 TDSS rootkit removing tool 2.7.45.0 Jul 9 2012 12:46:35 |
adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
Hallo Arne! Vielen Dank für Deine Hülf!:bussi: Muss ich für diesen nächsten Schritt auch wieder SecEssentials und firewall ausmachen? gibt es nopch andere programme, die ich schliessen soll? Da steht z.B. die soundkarte und der equalizer. |
Nur Virenscanner deaktivieren, Windows-Firewall kann an bleiben Aber ansonsten alle unnötigen Programme und v.a. alle Browser beenden |
hallo arne, habe den adwcleaner - scan gemacht: Code: # AdwCleaner v1.701 - Logfile created 07/11/2012 at 19:18:12 |
adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
|
ja hallo, hier das logfile von adwcleaner.exe nach delete: Code: # AdwCleaner v1.701 - Logfile created 07/12/2012 at 00:19:37 |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
|
hallo arne, habe eben combofix durchlaufen lassen. Die log - Datei folgt sogleich. Code: ComboFix 12-07-12.02 - Matze 12.07.2012 21:24:25.1.1 - x86 |
Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM! Downloade dir bitte ![]()
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). Noch ein Hinweis: Sollte aswMBR abstürzen und es kommt eine Meldung wie "aswMBR.exe funktioniert nicht mehr, dann mach Folgendes: Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button. |
hallo cosinus, hier die log - files von 'GMER' und 'OSAM': (1.) GMER: Code: GMER 1.0.15.15641 - hxxp://www.gmer.net (2.) OSAM: Code: Report of OSAM: Autorun Manager v5.0.11926.0 Code: aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software |
Sieht ok aus. Wir sollten fast durch sein. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
hallo arne, habe jetzt 3 logfiles, von mbAM 2, weil ich beim ersten durchlauf vergessen hatte, virenscanner abzustellen. MalwareBytesM. (1) Code: Malwarebytes Anti-Malware 1.62.0.1300 2. MalwareByteM. (2.) Code: Malwarebytes Anti-Malware 1.62.0.1300 Hier SASW: Code: SUPERAntiSpyware Scan Log |
Sieht ok aus, da wurden nur Cookies gefunden. Cookies sind keine Schädlinge direkt, aber es besteht die Gefahr der missbräuchlichen Verwendung (eindeutige Wiedererkennung zB für gezielte Werbung o.ä. => HTTP-Cookie ) Wegen Cookies und anderer Dinge im Web: Um die Pest von vornherein zu blocken (also TrackingCookies, Werbebanner etc.) müsstest du dir mal sowas wie MVPS Hosts File anschauen => Blocking Unwanted Parasites with a Hosts File - sinnvollerweise solltest du alle 4 Wochen mal bei MVPS nachsehen, ob er eine neue Hosts Datei herausgebracht hat. Ansonsten gibt es noch gute Cookiemanager, Erweiterungen für den Firefox zB wäre da CookieCuller http://filepony.de/download-cookie_culler/ Wenn du aber damit leben kannst, dich bei jeder Browsersession überall neu einzuloggen (zB Facebook, Ebay, GMX, oder auch Trojaner-Board) dann stell den Browser einfach so ein, dass einfach alles beim Beenden des Browser inkl. Cookies gelöscht wird. Ich halte es so, dass ich zum "wilden Surfen" den Opera-Browser oder Chromium unter meinem Linux verwende. Mein Hauptbrowser (Firefox) speichert nur die Cookies von den Sites die ich auch will, alles andere lehne ich manuell ab (der FF fragt mich immer) - die anderen Browser nehmen alles an Cookies zwar an, aber spätestens beim nächsten Start von Opera oder Chromium sind keine Cookies mehr da. Ist dein System nun wieder in Ordnung oder gibt's noch andere Funde oder Probleme? |
Hallo cosinus, ich weiß nicht, ob ich jetzt noch irgendwelche Viren drauf habe, oder ob ein minivirus sich gezippt in einem Trojanischen Pferdchen da irgendwo links hinten in der Ecke noch versteckt hält. Jedenfalls ist jetzt wieder mein ursprünglich eingestellter Hintergrund auf dem Desktop vorhanden. ABER die ganzen .jpg- und .pdf- mp3- etc. - Dateien sind alle zerschreddert, bzw. verschlüsselt. Kann ich die wieder entschlüsseln? Den Verschlüsselungsalgorithmus kenne ich ja nicht :confused: Weißt Du da einen Rat, was ich da machen kann? Aber nochmal extra jetzt: Vielen Dank Dir, dass Du mir geholfen hast, diesen shice Trojaner runterzukriegen, ich denke mal, dass der weg ist, oder? Und Deine anderen Ratschläge werde ich beherzigen. Mit Cookies und so. :party::knuddel: |
Steht doch oben alles! Eine Entschlüsselung ist unwahrscheinlich bis unmöglich! Zitat:
Dann wären wir durch! :abklatsch: Die Programme, die hier zum Einsatz kamen, können alle wieder runter. Mit Hilfe von OTL kannst du auch viele Tools entfernen: Starte bitte OTL und klicke auf Bereinigung. Dies wird die meisten Tools entfernen, die wir zur Bereinigung benötigt haben. Sollte etwas bestehen bleiben, bitte mit Rechtsklick --> Löschen entfernen. Malwarebytes zu behalten ist zu empfehlen. Kannst ja 1x im Monat damit einen Vollscan machen, aber immer vorher ans Update denken. Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast) Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers: Prüfen => Adobe - Flash Player Downloadlinks => http://www.adobe.com/products/flashp...ribution3.html Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind. Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Hallo cosinus, Vielen Dank für Deinen umfangreichen Rat. Eine Frage hätte ich da noch: Seit dieser Trojaner - Attacke bekomme ich jeden 2. oder 3. tag solche Rechnungen und Mahnungen im Spam - Oedner, die neuerdings meinen vollen realen Namen angeben. Woher wissen die meinen Namen und wie kann man die Absender rügen? |
Lies dir doch einfach mal Tips gegen SPAM durch zB hier => 10 Tipps gegen Spam - Sonstiges - PC-WELT oder hier => Die 20 besten Tipps gegen SPAM |
hallo cosinus, wenn mein REchner hochfährt (was auch sehr lange dauert im vergleich zu vorher), dann kommt ja erst eine Willkommensmeldung mit 3 icons bzw. den 3 konten, mit denen man sich einloggen bzw. anmelden kann: (1.) matze (administrator), (2.) User und (3.) Gast. Diese icons waren bisher so kleine bildchen da von windows - Betriebssystem irgendwas. Seit dem Trojanerbefall werden bildchen mit Schachfiguren angezeigt. Sind das immernoch Anzeichen für ne "Infektion"? Oder lassen sich diese icons einstellen, manuell? Bei diesen 8 entschlüsselungstools, die oben angegeben sind, steht auch dabei, dass es mittlerweile neue Varianten der Trojaner gibt. Soll ich abwarten oder soll ich schonmal die Tools durchprobieren? Wenn die Tools etwas da im Dateinamen verändern, kann man das wieder rückgängig machen, oder wird das entschlüsseln dann immer unmöglicher? In meinen Bilder - Ordnern, da habe ich schon probiert, die Endung ".jpg" zu ergänzen, einmal hat es geklappt, dass das Bild dann normal wie vorher angezeigt wurde. Aber jetzt geht das nicht mehr! Es kommt die FEhlermeldung " Das Anzeigen von ...blabla... ist nicht möglich, da kein geeigneter Grafikimportierer gefunden werden kann". "blabla" ist der verschlüsselte Name der Datei, z.B. "QWep6mdcGITalöxü1tkuldwo4cn5byx7mv9 ..." oder so. |
Allgemeine Hinweise bzgl. des Verschlüsselungstrojaners: Entschlüsselung ist unwahrscheinlich! Eine Notlösung für Vista und Win7-User => http://www.trojaner-board.de/115496-...erstellen.html Entschlüsselungsversuche der verschlüsselten Dateien sind nur auf zusätzliche Kopien der verschlüsselten Dateien anzuwenden, sonst zerhackt man sich die noch weiter ohne die "original" verschlüsselte Datei mehr zu haben. Das willst du sicher nicht! Man darf sich aber keine falschen Hoffnungen machen. Mittlerweile sieht es finster aus => Delphi-PRAXiS - Einzelnen Beitrag anzeigen - Verschlüsselungs-Trojaner, Hilfe benötigt Und in Zukunft willst du sicher mal an ein besseres Backupkonzept denken. Hier ein Denkanstoß => http://www.trojaner-board.de/115678-...r-backups.html |
Alle Zeitangaben in WEZ +1. Es ist jetzt 09:46 Uhr. |
Copyright ©2000-2025, Trojaner-Board