Alt 16.10.2011, 14:39   #16
BKA-Malware - Standard


So, da hab ich den Salat...
wollte besonders schlau sein, habe beim Hochfahren des Laptops mit Taskmanager die Jashla.exe gekillt und dann mit aktualisiertem Malwarebytes einen kompletten Check laufen lassen. Problem: beim Neustart danach kam plötzlich Bluescreen, Registry Error. Zeitpunkt: Windows-Benutzeroberfläche mit allen Icons auf dem Desktop soeben erschienen. Hier mal das mbam-log:

Malwarebytes' Anti-Malware

Datenbank Version: 7957

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

16.10.2011 14:56:30
mbam-log-2011-10-16 (14-56-30).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|I:\|)
Durchsuchte Objekte: 408178
Laufzeit: 1 Stunde(n), 46 Minute(n), 54 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\avupdate (Trojan.Agent) -> Value: avupdate -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\Users\der stutz\AppData\Roaming\jashla.exe (Trojan.Agent) -> Quarantined and deleted successfully.
Bei jedem Neustart kommt der Bluescreen wieder, zum genau selben Zeitpunkt.

Alt 16.10.2011, 16:29   #17
/// Winkelfunktion
/// TB-Süch-Tiger™
BKA-Malware - Standard


Ist Windows jetzt bedienbar oder nicht?
Wenn nicht wie gesagt ein neues OTLPE-Log machen


Alt 16.10.2011, 19:16   #18
BKA-Malware - Standard


Windows ist nicht bedienbar. Hier die Logfile des aktuellen Scans:

OTL Logfile:
OTL logfile created on: 10/16/2011 9:08:26 PM - Run 
OTLPE by OldTimer - Version     Folder = X:\Programs\OTLPE
Windows 7 Home Premium  (Version = 6.1.7600) - Type = System
Internet Explorer (Version = 8.0.7600.16385)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
985.00 Mb Total Physical Memory | 727.00 Mb Available Physical Memory | 74.00% Memory free
876.00 Mb Paging File | 787.00 Mb Available in Paging File | 90.00% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]
%SystemDrive% = F: | %SystemRoot% = F:\windows | %ProgramFiles% = F:\Program Files
Drive C: | 200.00 Mb Total Space | 171.82 Mb Free Space | 85.91% Space Free | Partition Type: NTFS
Drive D: | 465.76 Gb Total Space | 398.03 Gb Free Space | 85.46% Space Free | Partition Type: NTFS
Drive E: | 30.25 Gb Total Space | 29.54 Gb Free Space | 97.66% Space Free | Partition Type: NTFS
Drive F: | 187.69 Gb Total Space | 106.20 Gb Free Space | 56.58% Space Free | Partition Type: NTFS
Drive X: | 436.59 Mb Total Space | 0.00 Mb Free Space | 0.00% Space Free | Partition Type: CDFS
Computer Name: REATOGO | User Name: SYSTEM
Boot Mode: Normal | Scan Mode: All users
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
Using ControlSet: ControlSet001
--- --- ---

Wobei man auch sagen muss, dass die Laufwerksbuchstaben vertauscht sind. F sollte eigentlich C sein

Alt 16.10.2011, 19:36   #19
/// Winkelfunktion
/// TB-Süch-Tiger™
BKA-Malware - Standard


Mach einen OTL-Fix über OTLPE, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

O3 - HKU\Der_Stutz_ON_F\..\Toolbar\WebBrowser: (no name) - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - No CLSID value found.
O3 - HKU\Romilda_ON_F\..\Toolbar\WebBrowser: (no name) - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - No CLSID value found.
O4 - HKU\Der_Stutz_ON_F..\Run: [avupdate]  File not found
O4 - HKU\Der_Stutz_ON_F..\Run: [EA Core]  File not found
O4 - HKU\LocalService_ON_F..\RunOnce: [mctadmin] F:\Windows\System32\mctadmin.exe (Microsoft Corporation)
O4 - HKU\NetworkService_ON_F..\RunOnce: [mctadmin] F:\Windows\System32\mctadmin.exe (Microsoft Corporation)
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009/06/10 17:42:20 | 000,000,024 | ---- | M] () - F:\autoexec.bat -- [ NTFS ]
[2011/10/14 16:51:42 | 000,000,000 | -HSD | C] -- F:\found.000
[2011/09/25 17:00:23 | 000,000,000 | ---D | C] -- F:\Users\Romilda\AppData\Local\{815A9AC8-166A-4769-B204-DC8B50944592}
[2011/09/30 16:36:03 | 000,000,000 | ---- | M] () -- F:\Users\Der Stutz\AppData\Local\{231CDFCB-175B-49E5-B6DE-671CC2900DA4}
[2011/05/19 15:51:08 | 000,000,136 | ---- | C] () -- F:\ProgramData\~27516664r
[2011/05/19 15:51:08 | 000,000,112 | ---- | C] () -- F:\ProgramData\~27516664
[2011/05/19 15:50:52 | 000,000,392 | ---- | C] () -- F:\ProgramData\27516664
[2010/01/18 13:04:53 | 000,000,000 | ---D | M] -- F:\ProgramData\{174892B1-CBE7-44F5-86FF-AB555EFD73A3}
Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

Danach sollte Windows hoffentlich wieder normal starten, poste bitte ob dem so ist oder nicht.
Logfiles bitte immer in CODE-Tags posten

Alt 16.10.2011, 20:04   #20
BKA-Malware - Standard


hier die Logfile, der Crash/Bluescreen kam zum selben Zeitpunkt wieder.

========== OTL ==========
Registry value HKEY_USERS\Der_Stutz_ON_F\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{21FA44EF-376D-4D53-9B0F-8A89D3229068} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{21FA44EF-376D-4D53-9B0F-8A89D3229068}\ not found.
Registry value HKEY_USERS\Romilda_ON_F\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{21FA44EF-376D-4D53-9B0F-8A89D3229068} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{21FA44EF-376D-4D53-9B0F-8A89D3229068}\ not found.
Registry value HKEY_USERS\Der_Stutz_ON_F\Software\Microsoft\Windows\CurrentVersion\Run\\avupdate deleted successfully.
Registry value HKEY_USERS\Der_Stutz_ON_F\Software\Microsoft\Windows\CurrentVersion\Run\\EA Core deleted successfully.
Registry value HKEY_USERS\LocalService_ON_F\Software\Microsoft\Windows\CurrentVersion\RunOnce\\mctadmin deleted successfully.
F:\Windows\System32\mctadmin.exe moved successfully.
Registry value HKEY_USERS\NetworkService_ON_F\Software\Microsoft\Windows\CurrentVersion\RunOnce\\mctadmin deleted successfully.
File F:\Windows\System32\mctadmin.exe not found.
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
F:\autoexec.bat moved successfully.
F:\found.000\dir0004.chk folder moved successfully.
F:\found.000\dir0003.chk folder moved successfully.
F:\found.000\dir0002.chk folder moved successfully.
F:\found.000\dir0001.chk folder moved successfully.
F:\found.000\dir0000.chk folder moved successfully.
F:\found.000 folder moved successfully.
F:\Users\Romilda\AppData\Local\{815A9AC8-166A-4769-B204-DC8B50944592} folder moved successfully.
F:\Users\Der Stutz\AppData\Local\{231CDFCB-175B-49E5-B6DE-671CC2900DA4} moved successfully.
F:\ProgramData\~27516664r moved successfully.
F:\ProgramData\~27516664 moved successfully.
F:\ProgramData\27516664 moved successfully.
F:\ProgramData\{174892B1-CBE7-44F5-86FF-AB555EFD73A3} folder moved successfully.
========== COMMANDS ==========
F:\windows\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully

OTLPE by OldTimer - Version log created on 10162011_225421

Alt 16.10.2011, 20:07   #21
/// Winkelfunktion
/// TB-Süch-Tiger™
BKA-Malware - Standard


Funktioniert noch der abgesicherte Modus?
--> BKA-Malware

Alt 16.10.2011, 20:09   #22
BKA-Malware - Standard


ja der funktioniert noch

Alt 16.10.2011, 20:16   #23
/// Winkelfunktion
/// TB-Süch-Tiger™
BKA-Malware - Standard


Dann mach darin auch nochmal ein OTL-Log:

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Starte bitte die OTL.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Kopiere nun den kompletten Inhalt aus der untenstehenden Codebox in die Textbox von OTL - wenn OTL auf deutsch ist wird sie mit beschriftet
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.exe /s
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Klick auf .
  • Kopiere nun den Inhalt aus OTL.txt hier in Deinen Thread
Logfiles bitte immer in CODE-Tags posten

Alt 16.10.2011, 20:43   #24
BKA-Malware - Standard


hier die OTL.txt:

OTL Logfile:
OTL logfile created on: 16.10.2011 21:23:40 - Run 1
OTL by OldTimer - Version     Folder = C:\Users\Der Stutz\Desktop
 Home Premium Edition  (Version = 6.1.7600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.7600.16385)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
984,60 Mb Total Physical Memory | 607,36 Mb Available Physical Memory | 61,69% Memory free
1,96 Gb Paging File | 1,62 Gb Available in Paging File | 82,71% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]
%SystemDrive% = C: | %SystemRoot% = C:\windows | %ProgramFiles% = C:\Program Files
Drive C: | 187,69 Gb Total Space | 106,00 Gb Free Space | 56,48% Space Free | Partition Type: NTFS
Drive D: | 30,25 Gb Total Space | 29,54 Gb Free Space | 97,65% Space Free | Partition Type: NTFS
Drive I: | 465,76 Gb Total Space | 398,02 Gb Free Space | 85,46% Space Free | Partition Type: NTFS
Computer Name: BLECHDEPP | User Name: Der Stutz | Logged in as Administrator.
Boot Mode: SafeMode | Scan Mode: Current user | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
Error creating restore point.
========== HKEY_CURRENT_USER Uninstall List ==========
"InstallShield_{FDBBAF14-5ED8-49B7-A5BE-1C35668B074D}" = Unreal Tournament 3 (LG)
"Winamp Detect" = Winamp Detector Plug-in
========== Last 10 Event Log Errors ==========
--- --- ---

Alt 16.10.2011, 20:49   #25
/// Winkelfunktion
/// TB-Süch-Tiger™
BKA-Malware - Standard


Das Log ist soweit ok. Versuch mal einen neuen Benutzer über die Systemsteuerung im abgesicherten Modus zu erstellen und starte dann im normalen Windows-Modus, log dich dann mit dem neu erstellen Benutzer ein. Funktioniert das?
Logfiles bitte immer in CODE-Tags posten

Alt 16.10.2011, 20:53   #26
BKA-Malware - Standard


nein, crasht wieder...

Windows gibt mir die Infos zum Bluescreen:

Problemereignisname: Bluescreen
Betriebssystemversion: 6.1.7600.
Gebietsschema-ID: 1031

Zusatzinformationen zum Problem:
BCCode: 51
BCP1: 00000001
BCP2: 8841B008
BCP3: 0154B000
BCP4: 00000374
OS Version: 6_1_7600
Service Pack: 0_0
Product: 768_1

Dateien, die bei der Beschreibung des Problems hilfreich sind:
C:\Users\Der Stutz\AppData\Local\Temp\WER-34117-0.sysdata.xml

Geändert von opteryx (16.10.2011 um 21:01 Uhr)

Alt 16.10.2011, 20:54   #27
/// Winkelfunktion
/// TB-Süch-Tiger™
BKA-Malware - Standard


Bitte nun dieses Tool von Kaspersky im abgesicherte Modus mit Netzwerktreibern ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet,
Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.

Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten!

Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen:
Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop.
Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern )
Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen!
Logfiles bitte immer in CODE-Tags posten

Alt 16.10.2011, 21:14   #28
BKA-Malware - Standard


hat nix gefunden. Hier das Log:

22:10:05.0059 0672 TDSS rootkit removing tool Oct 14 2011 11:33:24
22:10:05.0277 0672 ============================================================
22:10:05.0277 0672 Current date / time: 2011/10/16 22:10:05.0277
22:10:05.0277 0672 SystemInfo:
22:10:05.0277 0672
22:10:05.0277 0672 OS Version: 6.1.7600 ServicePack: 0.0
22:10:05.0277 0672 Product type: Workstation
22:10:05.0277 0672 ComputerName: BLECHDEPP
22:10:05.0277 0672 UserName: Der Stutz
22:10:05.0277 0672 Windows directory: C:\windows
22:10:05.0277 0672 System windows directory: C:\windows
22:10:05.0277 0672 Processor architecture: Intel x86
22:10:05.0277 0672 Number of processors: 2
22:10:05.0277 0672 Page size: 0x1000
22:10:05.0277 0672 Boot type: Safe boot with network
22:10:05.0277 0672 ============================================================
22:10:06.0790 0672 Initialize success
22:10:38.0583 1384 ============================================================
22:10:38.0583 1384 Scan started
22:10:38.0583 1384 Mode: Manual; SigCheck; TDLFS;
22:10:38.0583 1384 ============================================================
Alt 16.10.2011, 21:37   #29
BKA-Malware - Standard


Ich werde jetzt das Ganze auf die altmodische Art lösen und nochmal komplett neu aufsetzen! Danke trotzdem für die schnelle Hilfe!

Alt 17.10.2011, 16:31   #30
/// Winkelfunktion
/// TB-Süch-Tiger™
BKA-Malware - Standard


Ist wohl besser in diesem Fall, denn es ist ungewiss ob wir deinen Rechner nochmal in den normalen Modus gebracht hätten, aber ein Versuch war es IMHO wert.
Logfiles bitte immer in CODE-Tags posten


