|
Log-Analyse und Auswertung: Achtung aus Sicherheitsgründen wurde ihr windows system blockiertWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
24.12.2011, 14:17 | #1 |
| Achtung aus Sicherheitsgründen wurde ihr windows system blockiert Hallo, (dies ist mein erstes Thema.) Ich habe jetzt auch den Trojaner " Achtung aus Sicherheitsgründen wurde ihr Windowssystem blockiert ". Zur Zeit bin ich als Gast auf meinem eigenen Computer angemeldet. Eben habe ich Defogger runtergeladen und ausgeführt. Dabei habe ich die Datei defogger_disable erhalten: defogger_disable by jpshortstuff (23.02.10.1) Log created at 13:23 on 24/12/2011 (permanart) Checking for autostart values... HKCU\~\Run values retrieved. HKLM\~\Run values retrieved. Checking for services/drivers... -=E.O.F=- Nun weiß ich nicht mehr weiter und wäre Euch für Eure Hilfe dankbar. Viele Grüße Adde |
24.12.2011, 15:29 | #2 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Achtung aus Sicherheitsgründen wurde ihr windows system blockiertZitat:
Funktioniert noch der abgesicherte Modus mit Netzwerktreibern?
__________________ |
28.12.2011, 16:42 | #3 |
| Achtung aus Sicherheitsgründen wurde ihr windows system blockiert Danke für die Antwort.
__________________Ich habe den defogger auch über mein Benutzerkonto ausgeführt ( offline ) und die gleiche defogger_disable Datei erhalten. Ich werde in Zukunft die notwendigen Schritte über meinen Benutzerkonto ausführen. Hier noch einmal die Datei: defogger_disable by jpshortstuff (23.02.10.1) Log created at 13:23 on 24/12/2011 (permanart) Checking for autostart values... HKCU\~\Run values retrieved. HKLM\~\Run values retrieved. Checking for services/drivers... -=E.O.F=- Ich springe zwischen dem Gastmodus ( online ) und dem Benutzermodus ( offline) hin- und her. Eben war ich in meinem Benutzermodus, um nach Netzwerktreibern zu suchen. ( Bin leider Laie ). Da habe ich von Avira Antivirus folgende Nachricht erhalten: Guard: Malware gefunden Datum/ Uhrzeit : 28.11.2011 16:49:49 Typ : Fund In der Datei ´C: / users / permanart / App Data / Roaming / Opera / Operra.exe´wurde ein Virus oder unerwünschtes Programm ´TR / Ransom. EJ.21´gefunden. Der Zugriff auf diese Datei wurde verweigert. Bitte wählen sie die weitere Aktion. Entfernen Details Dann habe ich auf Entfernen geklickt und das System wurde geprüft ( offline ). Es wurde auch angezeigt, dass Malware gefunden wurde, aber nicht dass sie entfernt wurde. Danke jetzt schon für weitere Hilfe. Mit freundlichen Grüßen Artur Geändert von adde (28.12.2011 um 17:08 Uhr) |
28.12.2011, 22:52 | #4 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Achtung aus Sicherheitsgründen wurde ihr windows system blockiertZitat:
Bitte nun routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Außerdem müssen alle Funde entfernt werden. Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
__________________ Logfiles bitte immer in CODE-Tags posten |
08.01.2012, 15:11 | #5 |
| Achtung aus Sicherheitsgründen wurde ihr windows system blockiert Hallo ! Es hat ein bischen mit der Antwort gedauert; auch weil ich mit den Programmen nicht sehr gut zurecht komme. Ich habe sowohl Malwarebytes Anti-Malware als auch ESET ausgeführt. Im Anhang sind meine Logs. Ich hoffe, dass mein Posting so in Ordnung ist. Danke und viele Grüße Adde |
08.01.2012, 20:55 | #6 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Achtung aus Sicherheitsgründen wurde ihr windows system blockiertZitat:
Denk dran vorher die Signaturen von Malwarebytes zu aktualisieren, da gibt es sehr häufig neue Updates!
__________________ --> Achtung aus Sicherheitsgründen wurde ihr windows system blockiert |
09.01.2012, 14:21 | #7 |
| Achtung aus Sicherheitsgründen wurde ihr windows system blockiert Hallo ! Hier ist mein log zum Vollscan. Adde |
09.01.2012, 15:13 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Achtung aus Sicherheitsgründen wurde ihr windows system blockiert Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
ATTFilter :OTL PRC - [2011.11.21 02:18:06 | 000,901,800 | ---- | M] ({StringFileInfo_CompanyName}) -- C:\Program Files (x86)\Ask.com\Updater\Updater.exe IE:64bit: - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&m=extensa_5235&r=27360311v006l0473z125i47i1u390 IE:64bit: - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&m=extensa_5235&r=27360311v006l0473z125i47i1u390 IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&m=extensa_5235&r=27360311v006l0473z125i47i1u390 IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&m=extensa_5235&r=27360311v006l0473z125i47i1u390 IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&m=extensa_5235&r=27360311v006l0473z125i47i1u390 IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&m=extensa_5235&r=27360311v006l0473z125i47i1u390 IE - HKCU\..\URLSearchHook: {0EBBBE48-BAD4-4B4C-8E5A-516ABECAE064} - c:\PROGRA~2\mcafee\SITEAD~1\mcieplg.dll (McAfee, Inc.) FF - prefs.js..browser.search.param.yahoo-fr: "chr-greentree_ff&type=827316" FF - prefs.js..keyword.URL: "http://de.search.yahoo.com/search?fr=greentree_ff1&ei=utf-8&type=827316&p=" [2011.06.04 12:15:32 | 000,000,000 | ---D | M] (Google Toolbar for Firefox) -- C:\Users\permanart\AppData\Roaming\mozilla\Firefox\Profiles\lsktypwm.default\extensions\{3112ca9c-de6d-4884-a869-9855de68056c} [2011.12.12 14:04:28 | 000,000,000 | ---D | M] (Yahoo! Toolbar) -- C:\Users\permanart\AppData\Roaming\mozilla\Firefox\Profiles\lsktypwm.default\extensions\{635abd67-4fe9-1b23-4f01-e679fa7484c1} [2011.12.24 15:38:47 | 000,000,000 | ---D | M] ("Avira SearchFree Toolbar plus Web Protection") -- C:\Users\permanart\AppData\Roaming\mozilla\Firefox\Profiles\lsktypwm.default\extensions\toolbar@ask.com O2:64bit: - BHO: (Google Toolbar Helper) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_64.dll (Google Inc.) O2:64bit: - BHO: (McAfee SiteAdvisor BHO) - {B164E929-A1B6-4A06-B104-2CD0E90A88FF} - c:\PROGRA~2\mcafee\SITEAD~1\x64\mcieplg.dll (McAfee, Inc.) O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found. O2 - BHO: (McAfee SiteAdvisor BHO) - {B164E929-A1B6-4A06-B104-2CD0E90A88FF} - c:\PROGRA~2\mcafee\SITEAD~1\mcieplg.dll (McAfee, Inc.) O2 - BHO: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) O3:64bit: - HKLM\..\Toolbar: (McAfee SiteAdvisor Toolbar) - {0EBBBE48-BAD4-4B4C-8E5A-516ABECAE064} - c:\PROGRA~2\mcafee\SITEAD~1\x64\mcieplg.dll (McAfee, Inc.) O3:64bit: - HKLM\..\Toolbar: (Google Toolbar) - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_64.dll (Google Inc.) O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3 - HKLM\..\Toolbar: (McAfee SiteAdvisor Toolbar) - {0EBBBE48-BAD4-4B4C-8E5A-516ABECAE064} - c:\PROGRA~2\mcafee\SITEAD~1\mcieplg.dll (McAfee, Inc.) O3 - HKLM\..\Toolbar: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3:64bit: - HKCU\..\Toolbar\WebBrowser: (Google Toolbar) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_64.dll (Google Inc.) O3 - HKCU\..\Toolbar\WebBrowser: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) O4 - HKLM..\Run: [] File not found O4 - HKLM..\Run: [ApnUpdater] C:\Program Files (x86)\Ask.com\Updater\Updater.exe ({StringFileInfo_CompanyName}) O18:64bit: - Protocol\Handler\dssrequest {5513F07E-936B-4E52-9B00-067394E91CC5} - c:\PROGRA~2\mcafee\SITEAD~1\x64\mcieplg.dll (McAfee, Inc.) O18:64bit: - Protocol\Handler\livecall - No CLSID value found O18:64bit: - Protocol\Handler\ms-help - No CLSID value found O18:64bit: - Protocol\Handler\msnim - No CLSID value found O18:64bit: - Protocol\Handler\mso-offdap11 - No CLSID value found O18:64bit: - Protocol\Handler\sacore {5513F07E-936B-4E52-9B00-067394E91CC5} - c:\PROGRA~2\mcafee\SITEAD~1\x64\mcieplg.dll (McAfee, Inc.) O18:64bit: - Protocol\Handler\skype4com - No CLSID value found O18:64bit: - Protocol\Handler\wlmailhtml - No CLSID value found O18 - Protocol\Handler\dssrequest {5513F07E-936B-4E52-9B00-067394E91CC5} - c:\PROGRA~2\mcafee\SITEAD~1\mcieplg.dll (McAfee, Inc.) O18 - Protocol\Handler\sacore {5513F07E-936B-4E52-9B00-067394E91CC5} - c:\PROGRA~2\mcafee\SITEAD~1\mcieplg.dll (McAfee, Inc.) O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{37705a8e-5164-11e0-b868-60eb6950f7fe}\Shell - "" = AutoRun O33 - MountPoints2\{37705a8e-5164-11e0-b868-60eb6950f7fe}\Shell\AutoRun\command - "" = E:\pushinst.exe [2011.09.01 13:21:06 | 000,000,000 | ---D | M] -- C:\vfh [2011.12.18 17:03:53 | 000,000,000 | ---D | M] -- C:\R [2011.06.30 00:26:52 | 000,000,000 | ---D | M] -- C:\712a07bd1f369c30e166 [2011.11.28 02:05:12 | 000,000,000 | ---D | M] -- C:\99583dc01e836dab8199 [2011.10.14 12:53:44 | 000,000,000 | ---D | M] -- C:\c21a0b9de6fa3d69253245 @Alternate Data Stream - 145 bytes -> C:\ProgramData\TEMP:AB689DEA @Alternate Data Stream - 136 bytes -> C:\ProgramData\TEMP:93DE1838 @Alternate Data Stream - 135 bytes -> C:\ProgramData\TEMP:93EB7685 @Alternate Data Stream - 134 bytes -> C:\ProgramData\TEMP:E36F5B57 @Alternate Data Stream - 130 bytes -> C:\ProgramData\TEMP:798A3728 :Files C:\Program Files (x86)\Ask.com C:\Program Files (x86)\Application Updater C:\Program Files (x86)\Common Files\Spigot :Commands [emptytemp] [resethosts] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________ Logfiles bitte immer in CODE-Tags posten |
10.01.2012, 17:07 | #9 |
| Achtung aus Sicherheitsgründen wurde ihr windows system blockiert Hallo ! Hier mein Logfile: Viele Grüße Adde |
10.01.2012, 19:31 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Achtung aus Sicherheitsgründen wurde ihr windows system blockiert Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten! Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen!
__________________ Logfiles bitte immer in CODE-Tags posten |
18.01.2012, 22:18 | #11 |
| Achtung aus Sicherheitsgründen wurde ihr windows system blockiert Hallo ! Erneut vielen Dank für Deine Hilfe. Hier ist mein log, nachdem ich meinen PC mit TDSSkiller gescannt habe. Viele Grüße Adde |
19.01.2012, 09:53 | #12 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Achtung aus Sicherheitsgründen wurde ihr windows system blockiert Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
30.01.2012, 21:47 | #13 |
| Achtung aus Sicherheitsgründen wurde ihr windows system blockiert Hallo Arne ! Ich habe Combofix ausgeführt und erhalte wie Du geschrieben hast folgende Nachricht, wenn ich ins Internet oder ein Programm starten will : Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde. Ich bekomme es nicht hin, Windows manuell zu starten. Vielleicht kannst Du mir ja einen Tipp geben. Ich bin jetzt im Gastmodus. Viele Grüße Adde |
30.01.2012, 22:13 | #14 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Achtung aus Sicherheitsgründen wurde ihr windows system blockiertZitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
31.01.2012, 17:34 | #15 |
| Achtung aus Sicherheitsgründen wurde ihr windows system blockiert Okay ! Es läuft wieder normal. Hier ist mein Combofixlog. Mit freundlichen Grüßen Artur |
Themen zu Achtung aus Sicherheitsgründen wurde ihr windows system blockiert |
achtung, achtung aus sicherheitsgründen wurde ihr windows system blockiert, aus sicherheitsgründen, aus sicherheitsgründen wurde ihr windowssystem blockiert, autostart, blockiert, compu, computer, datei, defogger, disable, erhalte, erhalten, nicht mehr, runtergeladen, sicherheitsgründe, sicherheitsgründen, system, system blockiert, troja, trojaner, windows, windows system, windows system blockiert, windowssystem, windowssystem blockiert, wurde ihr |