|
Log-Analyse und Auswertung: Windowssystem aus Sicherheitsgründen blockiert!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
24.12.2011, 16:59 | #1 |
| Windowssystem aus Sicherheitsgründen blockiert! Hallo Zusammen, mich hat es auch erwischt. Ich habe mir den Virus auf meinem Windows 7 Rechner eingefangen. Habe Avast drüber laufen lassen. Folgendes wurde gefunden: Anmerkung: Habe mich am 22.12. inifiziert, da hat Avast noch nichtds gefunden. Haben scheinbar inzwischen ein Update gemacht. 1.) 0.7895736049812445.exe C:\Users\MeinName\AppData\Local\Temp Win32:Trojan-gen 2.) 4b727f70-75d937da C:\Users\MeinName\AppData\LocalLow\Sun\Java\Deployment \cache\6.0\48 Win32:Trojan-gen 3.) 56bdfe39-303da02c C:\Users\MeinName\AppData\LocalLow\Sun\Java\Deplayment\cache\6.0\57 Java:CVE-2011-3544-AD[Expl] 4.) Applet.class C:\Users\MeinName\AppData\Local\Temp\jar_cache5543670361248780029.tmp Java:CVE-2011-3544-AG[Expl] 5.) Applet.class C:\Users\MeinName\AppData\Local\Tempjar_cache688673659500727707848.temp Java:CVE-2011-3544-AG[Expl] 6.) opera.exe C:\Users\MarkusAppData\Roaming\Opera\Opera Win32:Trojan-gen Ich habe alles in den Virus-Container verschoben. Bin jetzt schon eine ganze Zeit Online und das System wurde nicht gesperrt. Die Dateien OLT.txt und Extras.txt sind im Anhang: Frage: Ist der Virus durch die von euch beschriebene Vorgehensweise vollständig entfernt, so dass keine Neuinstallation erforderlich ist? Weiterhin ist mir aufgefallen, dass ich auf verscheiden Ordner keine Zugriffsrechte mehr besitzte. Z.B User\Name\Anwendungsdaten oder auch auf die Netzwerkumgebung. Es erscheint immer die Meldung 'Zugriff verweigert'. Hoffe sehr, dass ihr mir helfen könnt. Vielen Dank im Voraus und ein frohes Weihnachtsfest. |
26.12.2011, 00:30 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Windowssystem aus Sicherheitsgründen blockiert! Bitte nun routinemäßig einen Vollscan mit Malwarebytes machen und Log posten.
__________________Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Außerdem müssen alle Funde entfernt werden. Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
__________________ |
26.12.2011, 17:23 | #3 |
| Windowssystem aus Sicherheitsgründen blockiert! Hallo cosinus,
__________________im Anhang befinden sich die Log-Dateinen von Malwarebytes und dem ESET Online-Scan. Falls nach etwas fehlt, sage mit bitte bescheid. Gruß Waltari16 |
26.12.2011, 19:22 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Windowssystem aus Sicherheitsgründen blockiert! Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
__________________ Logfiles bitte immer in CODE-Tags posten |
28.12.2011, 19:18 | #5 |
| Windowssystem aus Sicherheitsgründen blockiert! Hallo Arne, hier sind die Log-Dateien von Malwarebytes und dem ESET Online-Scan in CODE-Tags. Ich hoffe Du kannst mir helfen, die meisten Ordner auf meinem Rechner sind gesperrt und ich habe keinen Zugriff mehr. Es ist mir bisher nicht gelungen die Zugriffsrechte wieder herzustellen, obwohl ich als Admin angemeldet bin. Gruß Markus Code:
ATTFilter Malwarebytes' Anti-Malware 1.51.2.1300 www.malwarebytes.org Datenbank Version: 911122602 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 26.12.2011 15:00:43 mbam-log-2011-12-26 (15-00-43).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|Q:\|) Durchsuchte Objekte: 301134 Laufzeit: 38 Minute(n), 12 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 2 Infizierte Dateien: 4 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\4E3E0230AEBB4E96 (Trojan.SpyEyes) -> Value: 4E3E0230AEBB4E96 -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: c:\Users\Name\AppData\Roaming\43300401 (Rogue.Multiple) -> Quarantined and deleted successfully. c:\Recycle.Bin (Trojan.Spyeyes) -> Quarantined and deleted successfully. Infizierte Dateien: c:\Users\Name\Name2\bewerbungen\bewerbungen\freezipexe.rar (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\Name\AppData\Local\Temp\0.7124900687314232.exe (Exploit.Drop.2) -> Quarantined and deleted successfully. c:\Users\Name\AppData\Local\Temp\0.660026948274156.exe (Exploit.Drop.2) -> Quarantined and deleted successfully. c:\Recycle.Bin\config.bin (Trojan.Spyeyes) -> Quarantined and deleted successfully. Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=b3f982c98151a941b10402d1f467ef70 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2011-12-26 03:34:55 # local_time=2011-12-26 04:34:55 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.1.7600 NT # compatibility_mode=768 16777215 100 0 33953802 33953802 0 0 # compatibility_mode=5893 16776573 100 94 4948 76540817 0 0 # compatibility_mode=8192 67108863 100 0 110 110 0 0 # scanned=143866 # found=10 # cleaned=0 # scan_time=4069 C:\Users\Name\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\1\1dfa5c01-5a18135e a variant of Java/Agent.BP trojan (unable to clean) 00000000000000000000000000000000 I C:\Users\Name\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\12\54ff898c-68dddbc1 multiple threats (unable to clean) 00000000000000000000000000000000 I C:\Users\Name\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\15\2f44fd0f-3e29927f a variant of Java/Agent.DW trojan (unable to clean) 00000000000000000000000000000000 I C:\Users\Name\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\16\6e781890-35d0d342 a variant of Java/TrojanDownloader.OpenConnection.MU trojan (unable to clean) 00000000000000000000000000000000 I C:\Users\Name\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\20\2673c694-1505f47a Java/Agent.Y trojan (unable to clean) 00000000000000000000000000000000 I C:\Users\Name\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\28\2eb3e85c-40e921fc a variant of Java/TrojanDownloader.OpenConnection.MU trojan (unable to clean) 00000000000000000000000000000000 I C:\Users\Name\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\3\7ace8a43-752d80b0 a variant of Java/Exploit.CVE-2010-0842.L trojan (unable to clean) 00000000000000000000000000000000 I C:\Users\Name\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\34\585069a2-40d79227 multiple threats (unable to clean) 00000000000000000000000000000000 I C:\Users\Name\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\61\4b84afd-3f5c44a8 a variant of Java/Agent.BP trojan (unable to clean) 00000000000000000000000000000000 I C:\Users\Name\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\8\47c05b88-12654d74 Java/Agent.W trojan (unable to clean) 00000000000000000000000000000000 I Geändert von Waltari16 (28.12.2011 um 19:28 Uhr) |
28.12.2011, 23:08 | #6 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Windowssystem aus Sicherheitsgründen blockiert!Zitat:
Anschließend auch sämtliche Passwörter ändern!!! Mit komplett plätten wird gemeint: alle Partitionen auflösen, neu erstellen und formatieren. Helfen kann dabei ein Tool wie DBAN oder die Laufwerksverwaltung in einem Ubuntu im Ausprobiermodus. Praktischerweise kann man mit diesem Live-Linux auch ziemlich gefahrlos all seine wichtigen Daten auf eine externe Platte sichern. kopiere nur persönliche Dateien, Musik, Videos, etc. auf die Backupplatte, KEINE ausführbaren Dateien wie Programme/Spiele/Setups!!
__________________ --> Windowssystem aus Sicherheitsgründen blockiert! |
29.12.2011, 21:51 | #7 |
| Windowssystem aus Sicherheitsgründen blockiert! Hallo Arne, ich habe noch eine ältere Version von Ubuntu nämlich 8.04.1 auf einer CD. Meinst Du ich kann diese Version für die Datensicherung von meinem Windows 7 Rechner verwenden? Oder sollte ich mir lieber eine aktuellere Version besorgen? Falls ich eine aktuellere Version brauche, wollte ich noch Fragen wie das funktioniert. Ich stelle mir das folgendermaßen vor: 1.) Aktuelle Version auf dem infizierten PC herunterladen und auf CD brennen. Oder lieber auf anderem PC ausführen? 2.) Dann Rechner neu starten (CD mit Live-Linux oder DBAN dabei im Laufwerk lassen) der Rechner startet dann mit dem Linux-Betriebssystem. 3.) Danach die Datensicherung auf externe Festpatte (die ich erst jetzt anschließe) durchführen. 4.) Anschließend die Partitionen löschen und neu erstellen und formatieren. Geht dass alles mit DBAN oder Ubuntu? 5.) Neuinstallation mit Recovery-CD von Windows 7 Ist das so ungefähr richtig oder habe ich etwas vergessen? Gruß Markus Geändert von Waltari16 (29.12.2011 um 22:24 Uhr) |
30.12.2011, 00:13 | #8 | ||||
/// Winkelfunktion /// TB-Süch-Tiger™ | Windowssystem aus Sicherheitsgründen blockiert!Zitat:
Es gibt auch andere gute Live-Distros wie zB PartedMagic du kannst dir aber auch ein neue s Ubuntu runterladen. Zitat:
Zitat:
Daten löschen bzw. Festplatte komplett plätten geht auch mit Ubuntu Einfach im Terminal ausführen: Code:
ATTFilter sudo dd if=/dev/zero of=/dev/sda count=10000 bs=512 Das reicht dicke um die Platte als "fabrikneu" d.h. völlig unpartitioniert und leer aussehen zu lassen. Es reicht sogar wenn man statt count=10000 nur count=1 angibt, also nur den ersten Sektor überschreibt. Der erste Sektor der Platte beinhaltet MBR und Partitionstabelle. Alternative bei Ubuntu wäre das grafische Tool Laufwerksverwaltung (palimpsest) oder GParted - mit beiden lassen sich auch alle Partitionen löschen. Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
30.12.2011, 00:30 | #9 |
| Windowssystem aus Sicherheitsgründen blockiert! Hallo Arne, vielen Dank für die schnelle Beantwortung meiner Fragen. Werde mich dann in den nächsten paar Tagen ans Werk machen. Falls ich nicht weiter kommen sollte melde ich mich wieder. Gruß Markus |
Themen zu Windowssystem aus Sicherheitsgründen blockiert! |
anhang, appdata, avast, blockiert, cache, dateien, entfernt, frohes, hallo zusammen, java, meldung, neuinstallation, online, ordner, rechner, roaming, system, temp, update, virus, win32, windows, windows 7, zugriff verweigert, zusammen |