|
Log-Analyse und Auswertung: Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-PrüfungWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
18.08.2011, 23:05 | #1 |
| Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung Guten Tag. Ich habe mir vor ein paar Tagen den hier im Forum schon mehrfach beschriebenen Trojaner eingefangen und konnte zunächst gar nicht mehr auf den Laptop zugreifen. Habe dann im Taskmanager die jashla.exe Datei gelöscht und so beim Neustart wieder die übliche Bedienfläche erhalten. Es sieht also momentan so aus als wäre alles wieder in Ordnung. Nach dem was ich hier gelesen habe, ist es es ja aber wahrscheinlich, dass das Problem damit noch nicht ganz gelöst ist, deswegen würde ich hier gerne noch einmal alles checken lassen. Wie beschrieben habe ich zunächst Defrogger benutzt, dann OTL-Logs erstellt und Gmer-Logs auch noch. Die Logfiles lade ich hier in den Post hoch. Wie sieht es mit Defrogger aus? Soll ich da wieder auf 'Re-Enable' umstellen, oder das momentan so lassen? bzw. soll ich defogger_disable.txt auch hochladen (es sind keine Komplikationen aufgetaucht). In anderen, ähnlichen Threads habe ich auch gelesen, dass ein Scan mit Malwarebytes ratsam wäre. Leider habe ich davon keine älteren Dateien, werde aber gleich einen Scan durchführen und das Ergebnis hier uploaden. Ansonsten warte ich auf weitere Anweiseungen und würde mich riesig über eure Hilfe freuen. Vielen Dank schon im Voraus!!! |
18.08.2011, 23:31 | #2 |
| Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung So, hier folgt das Ergebnis des Malwarebytes Suchlaufes. Die 2 infizierten Dateien, die gefunden wurden habe ich entfernt.
__________________Viele Grüße und gute Nacht. PS: Sorry, dass ich das nicht gleich in den ersten Post gepackt habe, aber ich wusste nicht wie lange der Scan dauert. |
23.08.2011, 20:04 | #3 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung Hallo und
__________________Bitte routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!
__________________ |
23.08.2011, 23:01 | #4 |
| Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung Hallo cosinus, danke für die Antwort. Ich habe jetzt noch einen Vollscan mit Malwarebytes durchgeführt und hier kommt die Auswertung. Ältere Scans habe ich leider nicht, nur den quickscan den ich oben schon gepostet habe. Grüße |
24.08.2011, 09:35 | #5 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung Führe auch bitte ESET aus, danach sehen wir weiter. ESET Online Scanner
n.
__________________ Logfiles bitte immer in CODE-Tags posten |
24.08.2011, 21:44 | #6 |
| Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung Hier der INhalt der log.txt Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6528 # api_version=3.0.2 # EOSSerial=ba830dc54caf1948bc9ac610e0fe674b # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2011-08-24 08:38:57 # local_time=2011-08-24 10:38:57 (+0100, Westeuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=768 16777215 100 0 65241701 65241701 0 0 # compatibility_mode=1797 16775141 100 93 522893 50749336 75670 0 # compatibility_mode=2560 16777215 100 0 0 0 0 0 # compatibility_mode=8192 67108863 100 0 103 103 0 0 # scanned=128310 # found=1 # cleaned=0 # scan_time=5858 C:\RECYCLER\S-1-5-21-1229272821-1326574676-725345543-1003\Dc78.exe multiple threats (unable to clean) 00000000000000000000000000000000 I |
25.08.2011, 11:14 | #7 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
ATTFilter :OTL @Alternate Data Stream - 148 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:DFC5A2B2 :Files C:\RECYCLER\S-1-5-21-1229272821-1326574676-725345543-1003\Dc78.exe :Commands [purity] [resethosts] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
__________________ Logfiles bitte immer in CODE-Tags posten |
26.08.2011, 18:20 | #8 |
| Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung Hier das Logfile vom Fix: Code:
ATTFilter ========== OTL ========== ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:DFC5A2B2 deleted successfully. ========== FILES ========== C:\RECYCLER\S-1-5-21-1229272821-1326574676-725345543-1003\Dc78.exe moved successfully. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully OTL by OldTimer - Version 3.2.26.5 log created on 08262011_191735 |
26.08.2011, 19:10 | #9 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen!
__________________ Logfiles bitte immer in CODE-Tags posten |
27.08.2011, 09:01 | #10 |
| Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung also Kaspersky hat gar nichts gefunden. Im Anhang das Logfile. |
27.08.2011, 10:34 | #11 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ Logfiles bitte immer in CODE-Tags posten |
27.08.2011, 18:42 | #12 |
| Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung Hallo Cosinus Bei mir ist ein Problem aufgetreten. Ich habe ComboFix auf dem Laptop ausgeführt, die Wiederherstellungskonsole wurde auch heruntergeladen und ausgeführt und soweit hat auch alles bestens funktioniert. CF wollte dann einen Neustart ausführen und hat vor einem manuellen Neustart gewarnt. Jetzt startet der PC aber nicht neu, bzw. er bootet nicht und bleibt schon seit geraumer Zeit (ca. 1 Stunde) auf dem ASUS Startbildschirm stehen. Möglicherweise liegt es daran, dass ich die externe Festplatte angeschlossen habe und von CF mitscannen lassen wollte und der Laptop nun versucht von der externen Platte zu booten??? Aber den PC von Hand ausschalten und die Festplatte abziehen ist wahrscheinlich keine gute Idee, oder? Was würdest du mir raten? Grüße |
28.08.2011, 14:09 | #13 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung Meinst du den BIOS-Begrüßungsbildschirm mit ASUS-Logo? Wenn ja, wenn ja, da kannste den Rechner einfach ausschalten. Zieh die externe Platte ab, schalte sie aus und probier den Rechner ohne externe Platte hochzufahren.
__________________ Logfiles bitte immer in CODE-Tags posten |
28.08.2011, 15:33 | #14 |
| Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung Vielen Dank. So hat es geklappt. Und hier kommt das Logfile von ComboFix: Code:
ATTFilter ComboFix 11-08-27.01 - Sid 27.08.2011 18:26:34.1.2 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.3037.2358 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\Sid\Desktop\ComboFix.exe AV: AntiVir Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7} * Neuer Wiederherstellungspunkt wurde erstellt . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\dokumente und einstellungen\Sid\Lokale Einstellungen\Anwendungsdaten\uninstall.tmp c:\dokumente und einstellungen\Sid\WINDOWS C:\Install.exe c:\programme\messenger\msmsgsin.exe c:\windows\ehome\medctrro.exe c:\windows\IsUn0407.exe . . ((((((((((((((((((((((( Dateien erstellt von 2011-07-28 bis 2011-08-28 )))))))))))))))))))))))))))))) . . 2011-08-26 17:17 . 2011-08-26 17:17 -------- d-----w- C:\_OTL 2011-08-24 18:59 . 2011-08-24 18:59 -------- d-----w- c:\programme\ESET 2011-08-18 22:11 . 2011-08-18 22:11 -------- d-----w- c:\dokumente und einstellungen\Sid\Anwendungsdaten\Malwarebytes 2011-08-18 22:11 . 2011-07-06 17:52 41272 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys 2011-08-18 22:11 . 2011-08-18 22:11 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2011-08-18 22:11 . 2011-08-18 22:11 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2011-08-18 22:11 . 2011-07-06 17:52 22712 ----a-w- c:\windows\system32\drivers\mbam.sys 2011-08-16 21:01 . 2011-08-16 21:01 -------- d-----w- c:\dokumente und einstellungen\Sid\Lokale Einstellungen\Anwendungsdaten\PCHealth 2011-08-15 22:57 . 2011-08-15 22:57 -------- d-----w- C:\adobeTemp 2011-08-14 12:12 . 2011-08-16 00:03 -------- d---a-w- C:\Kaspersky Rescue Disk 10.0 2011-08-12 08:33 . 2011-08-12 08:43 -------- d-----w- c:\dokumente und einstellungen\Administrator 2011-08-12 08:27 . 2011-06-24 14:10 139656 -c----w- c:\windows\system32\dllcache\rdpwd.sys 2011-08-12 08:26 . 2011-07-08 14:02 10496 -c----w- c:\windows\system32\dllcache\ndistapi.sys . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2011-08-18 19:02 . 2011-05-17 19:32 404640 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2011-07-15 13:29 . 2002-08-28 23:59 456320 ----a-w- c:\windows\system32\drivers\mrxsmb.sys 2011-07-08 14:02 . 2001-08-18 12:00 10496 ----a-w- c:\windows\system32\drivers\ndistapi.sys 2011-07-03 18:39 . 2010-03-26 14:08 66616 ----a-w- c:\windows\system32\drivers\avgntflt.sys 2011-07-03 18:39 . 2010-03-26 14:08 138192 ----a-w- c:\windows\system32\drivers\avipbb.sys 2011-06-24 14:10 . 2009-07-30 21:19 139656 ----a-w- c:\windows\system32\drivers\rdpwd.sys 2011-06-21 18:18 . 2009-07-30 21:30 81920 ------w- c:\windows\system32\ieencode.dll 2011-06-21 18:18 . 2002-08-29 01:43 672768 ----a-w- c:\windows\system32\wininet.dll 2011-06-21 18:18 . 2001-08-18 12:00 61952 ----a-w- c:\windows\system32\tdc.ocx 2011-06-21 18:16 . 2009-07-30 21:30 371200 ------w- c:\windows\system32\html.iec 2011-06-20 17:44 . 2002-08-29 01:43 293888 ----a-w- c:\windows\system32\winsrv.dll 2011-06-06 11:35 . 2002-08-29 01:23 1859072 ----a-w- c:\windows\system32\win32k.sys 2010-03-26 14:06 . 2010-03-26 14:07 42341360 ----a-w- c:\programme\avira_antivir_personal10_de.exe 2011-08-18 18:03 . 2011-03-28 11:19 134104 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll 2010-08-03 12:09 . 2009-08-13 12:19 119808 ----a-w- c:\programme\mozilla firefox\components\GoogleDesktopMozilla.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe" [2005-09-03 94208] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "IgfxTray"="c:\windows\system32\igfxtray.exe" [2009-02-26 141336] "HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2009-02-26 173592] "Persistence"="c:\windows\system32\igfxpers.exe" [2009-02-26 142360] "AmIcoSinglun"="c:\programme\AmIcoSingLun\AmIcoSinglun.exe" [2009-04-02 237568] "MsgTranAgt"="c:\programme\ASUS\ATK Hotkey\MsgTranAgt.exe" [2008-08-18 117304] "HControlUser"="c:\programme\ASUS\ATK Hotkey\HControlUser.exe" [2008-08-18 98304] "ATKHOTKEY"="c:\programme\ASUS\ATK Hotkey\HControl.exe" [2009-03-20 174648] "ATKMEDIA"="c:\programme\ASUS\ATK Media\DMedia.exe" [2009-04-07 159744] "ATKOSD2"="c:\programme\ASUS\ATKOSD2\ATKOSD2.exe" [2009-03-04 8392704] "ASUS Live Update"="c:\programme\ASUS\ASUS Live Update\ALU.exe" [2007-11-30 51768] "Wireless Console 3"="c:\programme\ASUS\Wireless Console 3\wcourier.exe" [2009-02-06 1593344] "ASUS Screen Saver Protector"="c:\windows\AsScrPro.exe" [2009-07-30 3054136] "ETDWare"="c:\programme\Elantech\ETDCtrl.exe" [2009-03-30 418816] "ISTray"="c:\programme\Spyware Doctor\pctsTray.exe" [2009-07-31 1107848] "Google Desktop Search"="c:\programme\Google\Google Desktop Search\GoogleDesktop.exe" [2010-08-03 30192] "Power_Gear"="c:\program files\ASUS\Power4 Gear\BatteryLife.exe" [2006-07-26 90112] "HDAudDeck"="c:\programme\VIA\VIAudioi\HDADeck\HDeck.exe" [2009-03-23 33599488] "Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2010-11-15 281768] "DivXUpdate"="c:\programme\DivX\DivX Update\DivXUpdate.exe" [2011-03-21 1230704] "SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2011-04-08 254696] "Malwarebytes' Anti-Malware"="c:\programme\Malwarebytes' Anti-Malware\mbamgui.exe" [2011-07-06 449584] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360] . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdauxservice] @="" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdcoreservice] @="" . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk backup=c:\windows\pss\Microsoft Office.lnkCommon Startup . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Sid^Startmenü^Programme^Autostart^StarOffice 8.lnk] path=c:\dokumente und einstellungen\Sid\Startmenü\Programme\Autostart\StarOffice 8.lnk backup=c:\windows\pss\StarOffice 8.lnkStartup . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS] 2008-04-14 05:52 1695232 ------w- c:\programme\Messenger\msmsgs.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck] 2001-07-09 09:50 155648 ----a-w- c:\windows\system32\NeroCheck.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Net4Switch] 2007-11-20 11:44 1145400 ------w- c:\program files\ASUS\Net4Switch\Net4Switch.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WEB.DE Update] 2009-09-24 14:25 4244848 ----a-w- c:\programme\Web.de\LiveUpdate\WEB.DE Update.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent] 2011-03-22 18:37 74752 ----a-w- c:\dokumente und einstellungen\Sid\Desktop\Programme\winamp\winampa.exe . [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusOverride"=dword:00000001 . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programme\\Bonjour\\mDNSResponder.exe"= "c:\\Programme\\Skype\\Plugin Manager\\skypePM.exe"= "c:\\Programme\\Mozilla Firefox\\firefox.exe"= "c:\\Programme\\Skype\\Phone\\Skype.exe"= "c:\\Dokumente und Einstellungen\\Sid\\Desktop\\Programme\\winamp\\winamp.exe"= "c:\\Programme\\Opera\\opera.exe"= . R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [26.03.2010 16:09 136360] R2 MBAMService;MBAMService;c:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [19.08.2011 00:11 366640] R2 MZCCntrl;T-Online WLAN Adapter Steuerungsdienst;c:\programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe [30.10.2010 21:12 61440] R2 sdAuxService;PC Tools Auxiliary Service;c:\programme\Spyware Doctor\pctsAuxs.exe [31.07.2009 16:02 337800] R2 SRS_VolSync_Service;SRS Volume Sync Service;c:\programme\SRS Labs\SRS Premium Sound\SRS_VolSync.exe [07.04.2009 10:04 70880] R3 ETD;ELAN PS/2 Port Input Device;c:\windows\system32\drivers\ETD.sys [30.07.2009 15:32 129024] R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [19.08.2011 00:11 22712] R3 SRS_PremiumSound_Service;SRS Labs Premium Sound;c:\windows\system32\drivers\SRS_PremiumSound_i386.sys [30.07.2009 15:18 233128] R3 VIAHdAudAddService;VIA High Definition Audio Driver Service;c:\windows\system32\drivers\viahduaa.sys [30.07.2009 15:10 1057280] S3 ASUSProcObsrv;ASUS Process Creation/Termination Observer;\??\d:\i386\AsProcOb.sys --> d:\i386\AsProcOb.sys [?] S3 CRFILTER;USB Mass Storage Filter;c:\windows\system32\drivers\CRFILTER.sys [07.04.2008 08:00 6656] S3 GoogleDesktopManager-051210-111108;Google Desktop Manager 5.9.1005.12335;c:\programme\Google\Google Desktop Search\GoogleDesktop.exe [13.08.2009 14:19 30192] S3 ipswuio;ipswuio;c:\windows\system32\drivers\ipswuio.sys [30.07.2009 15:17 41656] S3 MACNDIS5;MACNDIS5 NDIS Protocol Driver;c:\progra~1\GEMEIN~1\MARMIK~1\MACNDIS5.SYS [30.10.2010 21:12 17280] S3 MBAMSwissArmy;MBAMSwissArmy;c:\windows\system32\drivers\mbamswissarmy.sys [19.08.2011 00:11 41272] S3 MIINPazX;MIINPazX NDIS Protocol Driver;c:\progra~1\GEMEIN~1\MARMIK~1\MInfraIS\MIINPazX.SYS [30.10.2010 21:12 17152] S3 MTOnlPktAlyX;MTOnlPktAlyX NDIS Protocol Driver;c:\progra~1\T-Online\T-ONLI~1\BASIS-~1\Basis1\MTOnlPktAlyX.SYS [30.10.2010 21:11 19200] S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [21.12.2010 07:54 691696] . --- Andere Dienste/Treiber im Speicher --- . *Deregistered* - mchInjDrv . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.web.de uInternet Settings,ProxyOverride = *.local IE: &Citavi Picker... - file://c:\programme\Internet Explorer\PLUGINS\Citavi Picker\ShowContextMenu.html TCP: DhcpNameServer = 192.168.1.1 DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab FF - ProfilePath - c:\dokumente und einstellungen\Sid\Anwendungsdaten\Mozilla\Firefox\Profiles\ko6akmiw.default\ FF - prefs.js: browser.search.selectedEngine - Google FF - prefs.js: browser.startup.homepage - hxxp://web.de FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=1.1.7&q= . - - - - Entfernte verwaiste Registrierungseinträge - - - - . HKLM-Run-NWEReboot - (no file) MSConfigStartUp-ICQ - c:\programme\ICQ6.5\ICQ.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2011-08-28 16:25 Windows 5.1.2600 Service Pack 3 NTFS . detected NTDLL code modification: ZwClose . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . ------------------------ Weitere laufende Prozesse ------------------------ . c:\programme\ATKGFNEX\GFNEXSrv.exe c:\windows\system32\igfxsrvc.exe c:\programme\ASUS\ATK Hotkey\ATKOSD.exe c:\programme\ASUS\ATK Hotkey\WDC.exe c:\programme\Avira\AntiVir Desktop\avguard.exe c:\programme\Bonjour\mDNSResponder.exe c:\programme\Java\jre6\bin\jqs.exe c:\programme\Avira\AntiVir Desktop\avshadow.exe c:\programme\Spyware Doctor\pctsSvc.exe c:\program files\ASUS\NB Probe\SPM\spmgr.exe c:\windows\system32\wdfmgr.exe c:\windows\System32\wbem\wmiapsrv.exe . ************************************************************************** . Zeit der Fertigstellung: 2011-08-28 16:30:18 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2011-08-28 14:30 . Vor Suchlauf: 12 Verzeichnis(se), 188.561.506.304 Bytes frei Nach Suchlauf: 13 Verzeichnis(se), 191.993.585.664 Bytes frei . WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect /NoExecute=OptIn . - - End Of File - - 0BB127FE84A2E79AF5F953A4D05E2D07 |
28.08.2011, 16:00 | #15 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM! Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Bundespolizei/ukash Trojaner entfernt? Bitte um Logfile-Prüfung |
anderen, bundespolizei, checken, datei, datei gelöscht, dateien, eingefangen, entfernt, entfernt?, ergebnis, erhalte, erstellt, forum, gelöscht, gelöst, guten, laptop, logfiles, malwarebytes, neustart, nicht mehr, problem, scan, tan, taskmanager, threads, trojaner, trojaner eingefangen, ukash |