Log-Analyse und Auswertung: roter Bildschirm mit der Warnung "Windows System blockiert"
![]() | ![]() roter Bildschirm mit der Warnung "Windows System blockiert" Bei mir ist das gleiche Problem wie bei anderen. Ein Trojaner Spendenboard, auf dem normalen Benutzerkonto. Das Adminkonto funktioniert und ich habe Malewarebytes, Eset und OTL durchlaufen lassen. die Logs schick ich später zu könnte mir bitte jemand damit helfen, da ich nicht vom Fach bin. Danke im Voraus! |
roter Bildschirm mit der Warnung "Windows System blockiert"
![]() | ![]() roter Bildschirm mit der Warnung "Windows System blockiert" Mit dem Adminkonto war nichts halt nur das andere Benutzerkonto hat das Problem.
Malwarebytes Log:

Malwarebytes' Anti-Malware
www.malwarebytes.org

Datenbank Version: 7796

Windows 6.0.6000
Internet Explorer 7.0.6000.17037

25.09.2011 22:25:08
mbam-log-2011-09-25 (22-25-08).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|F:\|G:\|H:\|)
Durchsuchte Objekte: 357542
Laufzeit: 1 Stunde(n), 51 Minute(n), 52 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\AdVantage (Adware.Vomba) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\Users\****\AppData\Roaming\microsoft\Windows\start menu\Programs\Startup\scandisk.lnk (Trojan.Downloader) -> Quarantined and deleted successfully.

_______________________________________

Eset Log:

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6528
# api_version=3.0.2
# EOSSerial=49635db9d810264ba225a086ab9a1318
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2011-09-25 10:23:28
# local_time=2011-09-26 12:23:28 (+0100, Mitteleuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=6.0.6000 NT
# compatibility_mode=1792 16777191 100 0 113627766 113627766 0 0
# compatibility_mode=5892 16776573 100 100 540 154515737 0 0
# compatibility_mode=8192 67108863 100 0 141 141 0 0
# scanned=201340
# found=2
# cleaned=0
# scan_time=6399
C:\Users\****\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\X5N3A39T\guhmxvhuhofvguyryui[1].exe	a variant of Win32/Kryptik.TDZ trojan (unable to clean)	00000000000000000000000000000000	I
C:\Users\Mama\AppData\Roaming\Sun\Java\jqs.exe	a variant of Win32/Kryptik.TDZ trojan (unable to clean)	00000000000000000000000000000000	I
![]() | ![]() roter Bildschirm mit der Warnung "Windows System blockiert" Ginge es auch, wenn ich die wichtigen Daten auf das Adminkonto rüber ziehe und dann den Benutzer lösche? Danke im Voraus für Antwort! |
roter Bildschirm mit der Warnung "Windows System blockiert"

Ich warte immer noch auf das andere OTL-Log.

Und nein, nur Userprofil löschen/ändern ist nicht genug
__________________ --> roter Bildschirm mit der Warnung "Windows System blockiert" |
![]() | ![]() roter Bildschirm mit der Warnung "Windows System blockiert" Ich komme nicht auf das Benutzerkonto kann das Otl nicht machen. Ist immer noch blockiert. ![]() |
roter Bildschirm mit der Warnung "Windows System blockiert"

Und wie hast du das andere OTL-Log erstellt? Es müssen ja beide da gewesen sein!
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
roter Bildschirm mit der Warnung "Windows System blockiert"

OTL Logfile:
![]() | #10 |
roter Bildschirm mit der Warnung "Windows System blockiert"

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Hinweis: Falls Du Deinen Benutzernamen unkenntlich gemacht hast, musst Du das Ausgesternte in Deinen richtigen Benutzernamen wieder verwandeln, sonst funktioniert das Script nicht!!
ATTFilter :OTL IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = Yodl.de - die Suchmaschine fr alles! IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,StartPageCache = 1 IE - HKCU\..\URLSearchHook: - No CLSID value found IE - HKCU\..\URLSearchHook: {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQ6Toolbar\ICQToolBar.dll (ICQ) FF - prefs.js..browser.search.defaultenginename: "ICQ Search" FF - prefs.js..browser.search.defaulturl: "http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=2685&invocationType=tb50ffwinampie7&query=" FF - prefs.js..browser.search.param.yahoo-fr: "chr-greentree_ff&type=827316" FF - prefs.js..browser.search.selectedEngine: "ICQ Search" FF - prefs.js..browser.search.useDBForOrder: true [2011.02.23 22:07:57 | 000,000,000 | ---D | M] (Winamp Toolbar) -- C:\Users\Papa\AppData\Roaming\mozilla\Firefox\Profiles\0x5j975u.default\extensions\{0b38152b-1b20-484d-a11f-5e04a9b0661f} [2011.06.12 12:31:05 | 000,000,000 | ---D | M] (Google Toolbar for Firefox) -- C:\Users\Papa\AppData\Roaming\mozilla\Firefox\Profiles\0x5j975u.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c} [2011.06.25 18:10:20 | 000,000,000 | ---D | M] (Yahoo! Toolbar) -- C:\Users\Papa\AppData\Roaming\mozilla\Firefox\Profiles\0x5j975u.default\extensions\{635abd67-4fe9-1b23-4f01-e679fa7484c1} [2011.09.25 22:33:17 | 000,000,943 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin-13.xml [2010.10.31 09:21:44 | 000,000,943 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin-14.xml [2010.12.14 13:15:02 | 000,000,943 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin-15.xml [2011.03.13 11:14:37 | 000,000,943 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin-16.xml [2011.03.13 12:15:43 | 000,000,943 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin-17.xml [2011.05.04 18:45:32 | 000,000,943 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin-18.xml [2011.05.07 11:34:24 | 000,000,943 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin-19.xml [2010.01.06 14:43:56 | 000,000,943 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin-2.xml [2010.02.21 08:03:27 | 000,000,954 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin-3.xml [2010.03.27 22:11:06 | 000,000,943 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin-4.xml [2010.04.01 22:54:42 | 000,000,943 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin-5.xml [2010.04.07 18:27:08 | 000,000,943 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin-6.xml [2010.06.21 18:00:00 | 000,000,943 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin-7.xml [2010.06.30 18:23:04 | 000,000,943 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin-8.xml [2010.07.25 09:26:34 | 000,000,943 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin-9.xml [2010.01.03 15:00:03 | 000,000,944 | ---- | M] () -- C:\Users\Papa\AppData\Roaming\Mozilla\Firefox\Profiles\0x5j975u.default\searchplugins\icqplugin.xml [2009.11.26 19:09:03 | 000,000,000 | ---D | M] ("ICQ Toolbar") -- C:\Program Files\Mozilla Firefox\extensions\{800b5000-a755-47e1-992b-48a1c1357f07} CHR - default_search_provider: ICQ Search () CHR - default_search_provider: search_url = http://search.icq.com/search/results/?q={searchTerms}&ch_id=icq-fx-plug CHR - default_search_provider: suggest_url = O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found. O2 - BHO: (CBrowserHelperObject Object) - {CA6319C0-31B7-401E-A518-A07C3DB8F777} - C:\Program Files\Google\Google_BAE\BAE.dll (Packard Bell) O3 - HKLM\..\Toolbar: (ICQToolBar) - {855F3B16-6D32-4FE6-8A56-BBB695989046} - C:\Program Files\ICQ6Toolbar\ICQToolBar.dll (ICQ) O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2006.09.18 23:43:36 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ] O33 - MountPoints2\{ad67788b-dfac-11dc-9d09-001d7d252c69}\Shell - "" = AutoRun O33 - MountPoints2\{ad67788b-dfac-11dc-9d09-001d7d252c69}\Shell\AutoRun\command - "" = K:\autorun.exe O18 - Protocol\Handler\php {B14E99E1-E87B-11d4-A698-00C04F4B21F0} - C:\Windows\System32\phpAPP.dll (Guidance bv) :Commands [emptytemp] [resethosts] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | ![]() roter Bildschirm mit der Warnung "Windows System blockiert" Grad eben ist das Programm OTL abgestürzt musste den PC neu starten aber da sind 2 neue Logs auf dem Desktop 1. [.ShellClassInfo] LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21799 2. [.ShellClassInfo] LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21769 IconResource=%SystemRoot%\system32\imageres.dll,-183 |
roter Bildschirm mit der Warnung "Windows System blockiert"

Ich kann wieder auf den Benutzer zugreifen

Habe gleich ein Quick Scan mit Malewarebytes gemacht.

Malewarebytes Log:

Malwarebytes' Anti-Malware
www.malwarebytes.org

Database version: 7809

Windows 6.0.6000
Internet Explorer 7.0.6000.17037

27.09.2011 23:19:25
mbam-log-2011-09-27 (23-19-25).txt

Scan type: Quick scan
Objects scanned: 149045
Time elapsed: 5 minute(s), 44 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 2
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 0

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
(No malicious items detected)

Registry Keys Infected:
(No malicious items detected)

Registry Values Infected:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\{01954524-DFE7-5E4C-1BD2-1EF82CDC37A8} (Trojan.ZbotR.Gen) -> Value: {01954524-DFE7-5E4C-1BD2-1EF82CDC37A8} -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\NvCplDaemonTool (Trojan.Agent.WIMP) -> Value: NvCplDaemonTool -> Quarantined and deleted successfully.

Registry Data Items Infected:
(No malicious items detected)

Folders Infected:
(No malicious items detected)

Files Infected:
(No malicious items detected)
roter Bildschirm mit der Warnung "Windows System blockiert"

Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.

Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen:
Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop.
Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern )
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
roter Bildschirm mit der Warnung "Windows System blockiert"

Soll ich Kaspersky auf dem infizierten Benutzerkonto staten?
