Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Problem beim Laden von deo0_sar.exe. Modul nicht gefunden. (https://www.trojaner-board.de/121097-problem-beim-laden-deo0_sar-exe-modul-gefunden.html)

mentiX 02.08.2012 21:02

Problem beim Laden von deo0_sar.exe. Modul nicht gefunden.
 
Hej grüßt euch!

Ich hab mir bei der Recherche für meine Bachelor Arbeit vor 2 Tagen einen BKA Trojaner eingefangen. Ich hatte über 2 Ecken mitbekommen, was man tun muss, um wieder handlungsfähig zu sein und habe anschliessend via AntiVir den Trojaner gefunden und entfernt. Ähnlich wie Farike bekomme ich nun beim Windowsstart die Fehlermeldung "Problem beim Laden von deo0_sar.exe. Modul nicht gefunden." Die einzige vertrauenderweckende Anleitung zur Lösung des problems hab ich bei euch gefunden. Da aber in Farikes Thread ausdrücklich darauf hingewiesen wurde, dass man den selben Lösungsweg nicht auf dem eigenen System anwenden soll, eröffne ich diesen Thread neu... Hoffe damit geh ich den angemessenen, richtigen Weg. :)

Anti-Malware hab ich runtergeladen, der entsprechende Bericht liegt im Anhang vor.

Hoffe, ihr könnt mir da weiterhelfen.
Schonmal vielen Dank im Voraus für die Mühe!

Liebe Grüße!

Chris4You 02.08.2012 22:54

Hi,

Fund von MAM löschen lassen, OTL-Log posten wie folgt:
OTL
Lade Dir OTL von Oldtimer herunter (http://filepony.de/download-otl/) und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista/Win7 User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt (OTL.TXT und EXTRAS.TXT)
  • Poste die Logfiles hier in den Thread

chris

mentiX 03.08.2012 01:15

Hej, vielen Dank für die Hilfe!

Hier die Logs von OTL.

Gruß,
Jonas

Chris4You 03.08.2012 07:45

Hi,

schauen wir mal wo wir sie finden und bereinigen noch ein paar Sachen...

OTL:
  • Doppelklick auf die OTL.exe, um das Programm auszuführen.
  • Vista/Win7-User bitte per Rechtsklick und "Ausführen als Administrator" starten.
  • Kopiere den Inhalt der folgenden Codebox komplett in die OTL-Box unter "Custom Scan/Fixes"
http://oldtimer.geekstogo.com/OTL/OTL_Main_Tutorial.gif
Code:

:OTL
O2 - BHO: (no name) - {ee1babcf-cbe2-4c07-8e18-dfe6fc08c30a}  - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found.
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
O4 - HKLM..\Run: [AMD AVT] C:\Windows\SysWow64\cmd.exe (Microsoft Corporation)

:Commands
[purity]
[emptytemp]
[CREATERESTOREPOINT]
[Reboot]

  • Den roten Run Fixes! Button anklicken.
  • Bitte alles aus dem Ergebnisfenster (Results) herauskopieren.
  • Eine Kopie eines OTL-Fix-Logs wird in einer Textdatei in folgendem Ordner gespeichert:
  • %systemroot%\_OTL


Scan mit SystemLook

Lade SystemLook von einem der folgenden Links und speichere das Tool auf dem Desktop.
32Bit
64Bit
  • Doppelklick auf die SystemLook.exe, um das Tool zu starten.
  • Vista-User/Win7 mit Rechtsklick und als Administrator starten.
  • Kopiere den Inhalt der folgenden Codebox in das Textfeld des Tools:

Code:


:regfind
deo0_sar.exe

  • Klicke nun auf den Button Look, um den Scan zu starten.
Wenn der Suchlauf beendet ist, wird sich Dein Editor mit den Ergebnissen öffnen, diese hier in den Thread posten.
Die Ergebnisse werden auf dem Desktop als SystemLook.txt gespeichert.


chris

mentiX 03.08.2012 09:05

All processes killed
========== OTL ==========
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ee1babcf-cbe2-4c07-8e18-dfe6fc08c30a}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ee1babcf-cbe2-4c07-8e18-dfe6fc08c30a}\ deleted successfully.
Registry value HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{D4027C7F-154A-4066-A1AD-4243D8127440} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ not found.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktop deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktopChanges deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\AMD AVT deleted successfully.
File move failed. C:\Windows\SysWOW64\cmd.exe scheduled to be moved on reboot.
========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: mentiX
->Temp folder emptied: 2914528309 bytes
->Temporary Internet Files folder emptied: 93941182 bytes
->Java cache emptied: 14473449 bytes
->FireFox cache emptied: 307915387 bytes
->Google Chrome cache emptied: 55926571 bytes
->Flash cache emptied: 128428 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 4442074726 bytes
%systemroot%\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 2569566 bytes
%systemroot%\system32\config\systemprofile\AppData\LocalLow\Sun\Java\Deployment folder emptied: 750 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 67899 bytes
RecycleBin emptied: 6448690084 bytes

Total Files Cleaned = 13.619,00 mb

Restore point Set: OTL Restore Point

OTL by OldTimer - Version 3.2.55.0 log created on 08032012_094732

Files\Folders moved on Reboot...
File move failed. C:\Windows\SysWOW64\cmd.exe scheduled to be moved on reboot.
C:\Users\mentiX\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.

PendingFileRenameOperations files...
[2009.07.14 03:14:15 | 000,301,568 | ---- | M] (Microsoft Corporation) C:\Windows\SysWOW64\cmd.exe : MD5=8AE6DD9A6D246004DA047F704F0CC487
File C:\Users\mentiX\AppData\Local\Temp\FXSAPIDebugLogFile.txt not found!

Registry entries deleted on Reboot...
________________________________

Guten Morgen,

Hier die angeforderten Logs.

Nochmals vielen lieben Dank

Chris4You 03.08.2012 10:02

Hi,

dachte mir, dass wir sie in nicht finden... die Fehlermeldung kommt aber immer noch, oder?

Wenn ja dann schmeissen wir mal msconfig an...
Start->msconfig und dort unter Systemstart die Datei suchen (deo0_sar.exe) und das Häkchen wegnehmen, OK und neu booten...

chris

mentiX 03.08.2012 10:09

Hej,

Hatte beim Autoreboot gar nicht drauf geachtet... Gerade nochmal neu gestartet und:

Nein, die Fehlermeldung kommt nicht mehr. :D

Gehts jetzt noch irgendwie weiter oder ist mein Problem damit gelöst?

Chris4You 03.08.2012 10:52

Hi,

poste noch ein neues OTL-Log und dann lassen wir noch Cureit laufen (das geht aber sehr lange)...

Cureit
Folge der Anleitung: http://www.trojaner-board.de/59299-a...eb-cureit.html
Nach Beendigung des Scans findes Du das Log unter %USERPROFILE%\DoctorWeb\CureIt.log.
Bevor du irgendwelche Aktionen unternimmst, kopiere bitte den Inhalt des Logs und poste ihn.
Die Log Datei ist sehr groß, ca. über 5MB Text. Benutzt einfach die Suche nach "infiziert" und kopiert betreffende Teile heraus, bevor Du sie postet.

chris


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:44 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129