![]() |
Bundestrojaner von Youtube Kann mir hier bitte jemand helfen, wie ich einen auf YouTube erhaltenen Bundestrojaner entfernen kann? |
Hi, welches Betriebssystem? |
Hi Schrauber, Windows 7 Danken. Höl |
hi, Scan mit Farbar's Recovery Scan Tool (Recovery Mode - Windows Vista, 7, 8) Hinweise für Windows 8-Nutzer: Anleitung 1 (FRST-Variante) und Anleitung 2 (zweiter Teil) |
Sorry, komme damit nicht weiter. Habe mich wahrscheinlich am Anfang auch zu kurz gehalten. Ich habe auf dem infizierten Rechner 3 Benutzer und kann von einem anderen, nicht "verseuchten Benutzer" ganz normal auf den Rechner zugreifen. Da kann man dann wahrscheinlich anders vorgehen, oder? Gruß Höl |
Try it :) Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 30-07-2013 01 --- --- --- FRST Additions Logfile: Code: Additional scan result of Farbar Recovery Scan Tool (x64) Version: 30-07-2013 01 |
Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: C:\Users\Hölscher\AppData\Roaming\skype.ini Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
|
Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 28-07-2013 Ran by Erik at 2013-07-30 10:50:04 Run:1 Running from I:\ Boot Mode: Normal ============================================== Could not move "C:\Users\Hölscher\AppData\Roaming\skype.ini" => Scheduled to move on reboot. "C:\Users\Hölscher\AppData\Roaming\skype.dat" => File/Directory not found. |
Kannst normal starten? |
Ja, ich kann den Rechner normal starten. Der Benutzer mit dem Trojaner ist aber immer noch gesperrt und eine nette Dame sagt immer noch ich müsste 100 € zahlen... |
Wie gesagt, kann so auch nur schwer funktionieren. Mach die Anleitung aus meinem ersten Post :) |
Danke für Deine Antwort, nur gelingt es mir leider nicht, meinen Rechner in den Reparatur-Modus zu booten. Kannst Du mir das nochmal genauer beschreiben? Wie Du siehst, ist es mir nun doch gelungen. Ich hoffe, bis hierher alles richtig gemacht zu haben: FRST Logfile: FRST Logfile: FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 28-07-2013 --- --- --- --- --- --- --- --- --- |
Drücke bitte die ![]() Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: HKU\Hölscher\...\Run: [NTRedirect] - C:\Windows\SysWOW64\rundll32.exe [44544 2009-07-14] (Microsoft Corporation) <===== ATTENTION
Das Tool erstellt eine Fixlog.txt auf deinem USB Stick. Poste den Inhalt bitte hier. neu booten, freuen :D |
Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 28-07-2013 Ran by SYSTEM at 2013-07-31 13:18:37 Run:2 Running from E:\ Boot Mode: Recovery ============================================== HKU\Hölscher\Software\Microsoft\Windows\CurrentVersion\Run\\NTRedirect => Value deleted successfully. HKU\Hölscher\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell => Value deleted successfully. C:\$Recycle.Bin\S-1-5-21-2560665270-1430956922-3528049277-1001\$0c436bf074aabcb4c37a7af5914257d5 => Moved successfully. C:\Users\Hölscher\AppData\Local\90da2708 => Moved successfully. "C:\Users\Hölscher\AppData\Local\90da2708\@" => File/Directory not found. "C:\Users\Hölscher\AppData\Local\90da2708\loader.tlb" => File/Directory not found. "C:\Users\Hölscher\AppData\Roaming\skype.dat" => File/Directory not found. C:\Windows\SysWOW64\rundll32.exe => Moved successfully. C:\Users\Hölscher\AppData\Roaming\skype.ini => Moved successfully. ==== End of Fixlog ==== Der Benutzer ist immer noch gesperrt. |
Zitat:
Bitte nochmal rechner neustarten und nochmal versuchen. |
Wir haben 3 Benutzer: Anette, Erik, Christoph Christoph ist gesperrt. Anette ist das Admin Konto, welches glaube ich in den Tiefen des Computers früher Hölscher hieß. Neustart hat keinen Erfolg gebracht. |
Das Konto Christoph seh ich gar nit im Log. Bitte einen frischen FRST Scan in der Recovery machen. |
Hallo, welchen Schritt meinst Du genau? Danke, Höl |
Post Nummer 4 :) |
Ich glaube, ich bin doch zu blöd: Wenn ich den Rechner neu starte und F8 drücke dann kommt ein Boot Menü aus dem ich auswählen kann worüber ich booten möchte. Wenn ich da den USB Stick wähle startet der Rechner aber ganz normal und geht nicht in die Reparatur Option! Genauso, wenn ich die normale Festplatte wähle. Ich komme da irgendwie echt nicht weiter... :-( Jetzt hat Avira was gefunden: Die Datei 'C:\Users\Hölscher\AppData\Local\fvJcrgR.exe' enthielt einen Virus oder unerwünschtes Programm 'TR/Spy.ZBot.DVC' [trojan]. Durchgeführte Aktion(en): Der Registrierungseintrag <HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\yCpCQSpcQDy4> wurde erfolgreich repariert. Der Registrierungseintrag <HKEY_USERS\S-1-5-21-2560665270-1430956922-3528049277-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\yCpCQSpcQDy4> wurde erfolgreich repariert. Der Registrierungseintrag <HKEY_USERS\S-1-5-21-2560665270-1430956922-3528049277-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\yCpCQSpcQDy4> wurde erfolgreich repariert. Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5673d6ad.qua' verschoben! Der Benutzer Christoph ist jetzt zwar nicht mehr gesperrt, aber jetzt erscheint im Firefox Browser "Delta Search". Eine Art Toolbar? Von WOT wird gewarnt, habe das Installieren nicht erlaubt, trotzdem erschein es jetzt als Startseite im Browser. Was tun? |
Also bist du nun im normalen Modus in diesem Profil unterwegs? Wenn ja, dann: Downloade Dir bitte ![]()
Downloade Dir bitte ![]()
Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
Malwarebytes Anti-Malware 1.75.0.1300 Malwarebytes : Free anti-malware download Datenbank Version: v2013.08.08.06 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 10.0.9200.16635 Hölscher :: HÖLSCHER-PC [Administrator] 08.08.2013 20:48:49 mbam-log-2013-08-08 (20-48-49).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 294014 Laufzeit: 3 Minute(n), 44 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 1 HKCU\SOFTWARE\DELTA\DELTA (PUP.Optional.Delta) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 1 HKCU\SOFTWARE\Delta\Delta|tlbrSrchUrl (PUP.Optional.Delta) -> Daten: -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 1 HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Start Page (PUP.Optional.StartPage) -> Bösartig: (Delta Search) Gut: (Google) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 4 C:\Users\Hölscher\AppData\Roaming\Babylon (PUP.Optional.Babylon.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Hölscher\AppData\Roaming\BabSolution (PUP.Optional.BabSolution.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Hölscher\AppData\Roaming\BabSolution\CR (PUP.Optional.BabSolution.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Hölscher\AppData\Roaming\BabSolution\Shared (PUP.Optional.BabSolution.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateien: 13 C:\Users\Hölscher\AppData\Roaming\BabSolution\Shared\BabMaint.exe (PUP.Optional.Babylon.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Hölscher\AppData\Local\Temp\D54E3B85-BAB0-7891-B760-A6534EFC30CD\Latest\BabMaint.exe (PUP.Optional.Babylon.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Hölscher\AppData\Local\Temp\D54E3B85-BAB0-7891-B760-A6534EFC30CD\Latest\ccp.exe (PUP.Babylon.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Hölscher\AppData\Local\Temp\D54E3B85-BAB0-7891-B760-A6534EFC30CD\Latest\MyDeltaTB.exe (PUP.Delta.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Hölscher\AppData\Local\Temp\D54E3B85-BAB0-7891-B760-A6534EFC30CD\Latest\Setup.exe (PUP.Babylon.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Hölscher\AppData\Roaming\Babylon\log_file.txt (PUP.Optional.Babylon.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Hölscher\AppData\Roaming\BabSolution\CR\Delta.crx (PUP.Optional.BabSolution.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Hölscher\AppData\Roaming\BabSolution\Shared\BUSolution.dll (PUP.Optional.BabSolution.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Hölscher\AppData\Roaming\BabSolution\Shared\Delta.ico (PUP.Optional.BabSolution.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Hölscher\AppData\Roaming\BabSolution\Shared\GUninstaller.exe (PUP.Optional.BabSolution.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Hölscher\AppData\Roaming\BabSolution\Shared\NTRedirect.dll (PUP.Optional.BabSolution.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Hölscher\AppData\Roaming\BabSolution\Shared\SetupParams.ini (PUP.Optional.BabSolution.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Hölscher\AppData\Roaming\BabSolution\Shared\sqlite3.dll (PUP.Optional.BabSolution.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) AdwCleaner Logfile: Code: # AdwCleaner v2.306 - Datei am 08/08/2013 um 21:05:24 erstellt FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 08-08-2013 --- --- --- |
ESET Online Scanner
Downloade Dir bitte ![]()
und ein frisches FRST log bitte. Noch Probleme? :) |
ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=1fdba1d55fadfe45aed9b3c0f73291ca # engine=14710 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-08-09 07:30:01 # local_time=2013-08-09 09:30:01 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=1799 16775165 100 99 88450 241499891 79903 0 # compatibility_mode=5893 16776573 100 94 184167 127706451 0 0 # scanned=264764 # found=4 # cleaned=0 # scan_time=21528 sh=3226917165CC6071119731847F9112D0C12787E9 ft=0 fh=0000000000000000 vn="multiple threats" ac=I fn="C:\Users\Hölscher\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\18\535c7f92-50bad0fb" sh=153695F2B5CD9BF1BF0EE091B4C73CDFCCCE0578 ft=0 fh=0000000000000000 vn="multiple threats" ac=I fn="C:\Users\Hölscher\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\39\3bde31a7-7981eb41" sh=EA7EA446583BBF199D2284A3320DFEDFAEDBD357 ft=0 fh=0000000000000000 vn="a variant of Win32/Kryptik.BGVQ trojan" ac=I fn="K:\HÖLSCHER-PC\Backup Set 2013-07-25 190925\Backup Files 2013-07-28 190001\Backup files 3.zip" sh=6412CA3DF6AFFEFD78B3ED4E0B8B038A4BEEA78A ft=0 fh=0000000000000000 vn="multiple threats" ac=I fn="K:\HÖLSCHER-PC\Backup Set 2013-07-25 190925\Backup Files 2013-07-28 190001\Backup files 6.zip" Results of screen317's Security Check version 0.99.71 Windows 7 Service Pack 1 x64 (UAC is enabled) Internet Explorer 10 ``````````````Antivirus/Firewall Check:`````````````` Avira Desktop Antivirus out of date! `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.75.0.1300 Java 7 Update 6 Java version out of Date! Adobe Flash Player 11.7.700.224 Adobe Reader XI Mozilla Firefox (22.0) Mozilla Thunderbird (17.0.7) ````````Process Check: objlist.exe by Laurent```````` Avira Antivir avgnt.exe Avira Antivir avguard.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 08-08-2013 --- --- --- |
Java updaten. Downloade Dir bitte TFC ( von Oldtimer ) und speichere die Datei auf dem Desktop. Schließe nun alle offenen Programme und trenne Dich von dem Internet. Doppelklick auf die TFC.exe und drücke auf Start. Sollte TFC nicht alle Dateien löschen können wird es einen Neustart verlangen. Dies bitte zulassen. Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: HKLM-x32\...\Run: [yCpCQSpcQDy4] - C:\Users\Hölscher\AppData\Local\fvJcrgR.exe [x] Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Noch Probleme? |
Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 08-08-2013 Ran by Hölscher at 2013-08-10 17:03:21 Run:3 Running from C:\Users\Hölscher\Desktop Boot Mode: Normal ============================================== HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run\\yCpCQSpcQDy4 => Value deleted successfully. ==== End of Fixlog ==== Und sonst keine Probleme mehr! Schon mal 1000 Dank!!! |
Fertig :) Die Reihenfolge ist hier entscheidend.
Hier noch ein paar Tipps zur Absicherung deines Systems. Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so das ich diesen Thread aus meinen Abos löschen kann. |
Hallo Schrauber, alles erledigt und keine Fragen mehr vorhanden. DANKE! Gruß Höl |
Gern Geschehen :) |
Alle Zeitangaben in WEZ +1. Es ist jetzt 21:57 Uhr. |
Copyright ©2000-2025, Trojaner-Board