Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Computer mit Bundespolizei-Virus (Ukash) infiziert (https://www.trojaner-board.de/122018-computer-bundespolizei-virus-ukash-infiziert.html)

Web-Phantom 13.08.2012 18:24

Computer mit Bundespolizei-Virus (Ukash) infiziert
 
Wie der Titel es bereits sagt, habe ich mir den Bundespolizei-Trojaner eingefangen. Windows 7 startet nun nicht mehr richtig, da die typische Meldung von der „Bundespolizei" auftaucht. Mein PC sei aus einem der aufgelisteten Gründe gesperrt worden und ich soll umgehend 100 euro überweisen.

Nun bin ich echt aufgeschmissen, weil ich gelesen habe, dass der Virus echt gemein ist. Ich vermute, dass ich den Virus auf gutefrage.net eingegangen habe, nachdem ich dort völlig unüberlegt auf einen link geklickt habe.

Eigentlich wollte ich der Anleitung auf der Startseite des Forums hier folgen, doch habe ich jetzt hier gelesen, dass man, um sicher zu gehen, ein eigenes Thema eröffnen sollte.

Der Malwarebytes-Quick-Scan sagt folgendes:

Malwarebytes Anti-Malware (Test) 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.08.13.05

Windows 7 Service Pack 1 x64 NTFS (Abgesichertenmodus/Netzwerkfähig)
Internet Explorer 9.0.8112.16421
Norbert :: NORBERT-PC [Administrator]

Schutz: Deaktiviert

13.08.2012 20:01:55
mbam-log-2012-08-13 (20-05-11).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 189749
Laufzeit: 2 Minute(n), 12 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 1
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|themecpl (Spyware.Zbot) -> Daten: C:\Users\Norbert\AppData\Local\Microsoft\Windows\4256\themecpl.exe -> Keine Aktion durchgeführt.

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 1
C:\Users\Norbert\AppData\Local\Microsoft\Windows\4256\themecpl.exe (Spyware.Zbot) -> Keine Aktion durchgeführt.

(Ende)

Web-Phantom 13.08.2012 19:33

Habe jetzt auch mal den OTL-scan drüberlaufen lassen (s. Anhang)

Web-Phantom 13.08.2012 20:35

Außerdem habe ich 2 verdächtige Prozesse über msconfig beim Systemstart deaktiviert. Hier die Dateipfade:

Name: themecpl
Befehl: C:/Users/Norbert/AppData/Local/Microsoft/Windows/4256/themecpl.exe
Ort: HKCU/Software/Microsoft/Windows/CurrentVersion/Run

Name: Wavyadm
Befehl: C:/Users/Norbert/AppData/Roaming/Kopoq/unekr.exe
Ort: HKCU/Software/Microsoft/Windows/CurrentVersion/Run

Nachdem ich die beiden Prozesse deaktiviert habe, kann ich Windows (wenn auch langsamer als vorher) wieder normal starten.

Mir ist zuvor noch nie beim Ort "HKCU" aufgefallen, ist das normal?

Web-Phantom 22.08.2012 12:07

@ Administrator: BITTE DAS THEMA LÖSCHEN!


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:52 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131