50 € virus

50 € virus

ich habe mir ebenfalls den 50€ virus eingefangen, welcher verlangt 50€ zu bezahlen damit alle viren direkt gelöscht werden.
betriebssystem ist windows 7.

ich hab zwei benutzerkonten. das hauptkonto ist gesperrt und darauf kann ich gar nix mehr machen.
auf dem nebenkonto bin ich jetzt unterwegs.
über eine hilfe eurerseits würd ich mich sehr freuen.


/// Winkelfunktion
/// TB-Süch-Tiger™
50 € virus - Standard

50 € virus

Hat das Nebenkonto denn auch Adminrechte? Ohne Adminrechte ist nix mit Analyse oder gar Bereinigung


50 € virus - Standard

50 € virus

jup da steht Administrator dabei

/// Winkelfunktion
/// TB-Süch-Tiger™
50 € virus - Standard

50 € virus

Bitte nun routinemäßig einen Vollscan mit Malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Außerdem müssen alle Funde entfernt werden.

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset

Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

 hier steht das Log
Logfiles bitte immer in CODE-Tags posten

50 € virus - Standard

50 € virus


hier die geforderten logs:

 ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=
# OnlineScanner.ocx=
# api_version=3.0.2
# EOSSerial=4362082d687cf942941b8b9bf94b861a
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-01-06 02:47:00
# local_time=2012-01-06 03:47:00 (+0100, Mitteleuropäische Zeit)
# country="Germany"
# lang=1033
# osver=6.1.7600 NT 
# compatibility_mode=1797 16775165 100 94 460438 62346497 103832 0
# compatibility_mode=5893 16776573 100 94 47036 77440832 0 0
# compatibility_mode=8192 67108863 100 0 3797 3797 0 0
# scanned=313583
# found=35
# cleaned=0
# scan_time=8379
C:\Users\Markus\AppData\Local\Temp\321.exe	a variant of Win32/Kryptik.YLQ trojan (unable to clean)	00000000000000000000000000000000	I
C:\Users\Markus\AppData\Local\Temp\plugtmp-405\plugin-liti.php	JS/Exploit.Pdfka.OSV.Gen trojan (unable to clean)	00000000000000000000000000000000	I
C:\Users\Markus\AppData\Local\Temp\plugtmp-406\plugin-liti.php	JS/Exploit.Pdfka.OSV.Gen trojan (unable to clean)	00000000000000000000000000000000	I
C:\Users\Markus\AppData\Local\Temp\plugtmp-408\plugin-liti.php	JS/Exploit.Pdfka.OSV.Gen trojan (unable to clean)	00000000000000000000000000000000	I
C:\Users\Markus\AppData\Local\Temp\plugtmp-60\plugin-libtiff-1.pdf	PDF/Exploit.Pidief.PBK.Gen trojan (unable to clean)	00000000000000000000000000000000	I
C:\Users\Markus\AppData\Local\Temp\plugtmp-60\plugin-libtiff.pdf	PDF/Exploit.Pidief.PBK.Gen trojan (unable to clean)	00000000000000000000000000000000	I
C:\Users\Markus\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\49\3060a771-7aa5273c	a variant of Java/Exploit.CVE-2011-3544.Q trojan (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Baja_Los_Cabos7th_Edition_August_2007\Baja & Los Cabos7th Edition  August 2007\baja--southern-baja_v1_m56577569830496005.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Baja_Los_Cabos7th_Edition_August_2007\Baja & Los Cabos7th Edition  August 2007\baja-directory-transport_v1_m56577569830496000.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Baja_Los_Cabos7th_Edition_August_2007\Baja & Los Cabos7th Edition  August 2007\baja-health_v1_m56577569830496001.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Baja_Los_Cabos7th_Edition_August_2007\Baja & Los Cabos7th Edition  August 2007\baja-language_v1_m56577569830496002.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Baja_Los_Cabos7th_Edition_August_2007\Baja & Los Cabos7th Edition  August 2007\baja-los-cabos-planning-information.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Baja_Los_Cabos7th_Edition_August_2007\Baja & Los Cabos7th Edition  August 2007\baja-los-cabos_v1_m56577569830496003.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Guatemala3rd_Edition_September_2007\Guatemala3rd Edition  September 2007\guatemala-language_v1_m56577569830495601.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Honduras_the_Bay_Islands1st_Edition_January_2007\Honduras & the Bay Islands1st Edition  January 2007\central-honduras_v1_m56577569830489916.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Honduras_the_Bay_Islands1st_Edition_January_2007\Honduras & the Bay Islands1st Edition  January 2007\honduras-language_v1_m56577569830489923.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Honduras_the_Bay_Islands1st_Edition_January_2007\Honduras & the Bay Islands1st Edition  January 2007\honduras-the-bay-islands-health_v1_m56577569830489922.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Mexican_Spanish1st_Edition_October_2003\Mexican Spanish1st Edition  October 2003\mexican-spanish-english-mexican-spanish_v1_m56577569830491275.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Mexican_Spanish1st_Edition_October_2003\Mexican Spanish1st Edition  October 2003\mexican-spanish-food_v1_m56577569830491278.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Mexican_Spanish1st_Edition_October_2003\Mexican Spanish1st Edition  October 2003\mexican-spanish-introduction-tools.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Mexican_Spanish1st_Edition_October_2003\Mexican Spanish1st Edition  October 2003\mexican-spanish-practical_v1_m56577569830491276.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Mexican_Spanish1st_Edition_October_2003\Mexican Spanish1st Edition  October 2003\mexican-spanish-safe-travel_v1_m56577569830491279.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Mexican_Spanish1st_Edition_October_2003\Mexican Spanish1st Edition  October 2003\mexican-spanish-social_v1_m56577569830491277.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Mexican_Spanish1st_Edition_October_2003\Mexican Spanish1st Edition  October 2003\mexican-spanish-tools-chapter_v1_m56577569830496009.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Nicaragua_El_Salvador1st_Edition_October_2006\Nicaragua & El Salvador1st Edition  October 2006\nic-el-directory_v1_m56577569830489993.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Nicaragua_El_Salvador1st_Edition_October_2006\Nicaragua & El Salvador1st Edition  October 2006\nic-el-health_v1_m56577569830489994.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Nicaragua_El_Salvador1st_Edition_October_2006\Nicaragua & El Salvador1st Edition  October 2006\nicaragua-el-salvador-language_v1_m56577569830489995.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Panama4th_Edition_November_2007\Panama4th Edition  November 2007\panama-language_v1_m56577569830490020.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Puerto_Vallarta_Pacific_Mexico2nd_Edition_August_2006\Puerto Vallarta & Pacific Mexico2nd Edition  August 2006\Ixtapa-Zihuatanejo_v1_m56577569830490069.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Puerto_Vallarta_Pacific_Mexico2nd_Edition_August_2006\Puerto Vallarta & Pacific Mexico2nd Edition  August 2006\pv-acapulco_v1_m56577569830490072.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Puerto_Vallarta_Pacific_Mexico2nd_Edition_August_2006\Puerto Vallarta & Pacific Mexico2nd Edition  August 2006\pv-directory_v1_m56577569830490075.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Puerto_Vallarta_Pacific_Mexico2nd_Edition_August_2006\Puerto Vallarta & Pacific Mexico2nd Edition  August 2006\pv-health_v1_m56577569830490076.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Puerto_Vallarta_Pacific_Mexico2nd_Edition_August_2006\Puerto Vallarta & Pacific Mexico2nd Edition  August 2006\pv-language_v1_m56577569830490078.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Puerto_Vallarta_Pacific_Mexico2nd_Edition_August_2006\Puerto Vallarta & Pacific Mexico2nd Edition  August 2006\pv-mazatlan_v1_m56577569830490062.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I
D:\Lonely Planet\Puerto_Vallarta_Pacific_Mexico2nd_Edition_August_2006\Puerto Vallarta & Pacific Mexico2nd Edition  August 2006\pv-nayarit_v1_m56577569830490064.pdf	JS/Trackware.ReadNotify.A application (unable to clean)	00000000000000000000000000000000	I


 Malwarebytes Anti-Malware  (Test)

Datenbank Version: v2012.01.03.01

Windows 7 x86 NTFS
Internet Explorer 8.0.7600.16385
USERS :: MARKUS-MSI [Administrator]

Schutz: Aktiviert

03.01.2012 13:29:00
mbam-log-2012-01-03 (19-34-04).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 501169
Laufzeit: 3 Stunde(n), 50 Minute(n), 15 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 1
C:\Users\Markus\AppData\Roaming\Microsoft\Internet Explorer\iexploer.exe (Trojan.Agent) -> Keine Aktion durchgeführt.

 2012/01/03 13:28:24 +0100	MARKUS-MSI	USERS	MESSAGE	Starting protection
2012/01/03 13:28:26 +0100	MARKUS-MSI	USERS	MESSAGE	Protection started successfully
2012/01/03 13:28:29 +0100	MARKUS-MSI	USERS	MESSAGE	Starting IP protection
2012/01/03 13:28:30 +0100	MARKUS-MSI	USERS	MESSAGE	IP Protection started successfully
2012/01/03 13:28:50 +0100	MARKUS-MSI	USERS	MESSAGE	Executing scheduled update:  Daily
2012/01/03 13:28:51 +0100	MARKUS-MSI	USERS	MESSAGE	Database already up-to-date
 2012/01/04 13:00:04 +0100	MARKUS-MSI	Markus	MESSAGE	Starting protection
2012/01/04 13:00:07 +0100	MARKUS-MSI	Markus	MESSAGE	Protection started successfully
2012/01/04 13:00:10 +0100	MARKUS-MSI	Markus	MESSAGE	Starting IP protection
2012/01/04 13:00:11 +0100	MARKUS-MSI	Markus	MESSAGE	IP Protection started successfully
 2012/01/05 13:22:59 +0100	MARKUS-MSI	Markus	MESSAGE	Starting protection
2012/01/05 13:23:02 +0100	MARKUS-MSI	Markus	MESSAGE	Protection started successfully
2012/01/05 13:23:05 +0100	MARKUS-MSI	Markus	MESSAGE	Starting IP protection
2012/01/05 13:23:06 +0100	MARKUS-MSI	Markus	MESSAGE	IP Protection started successfully
2012/01/05 13:35:52 +0100	MARKUS-MSI	Markus	MESSAGE	Executing scheduled update:  Daily
2012/01/05 13:36:05 +0100	MARKUS-MSI	Markus	MESSAGE	Starting database refresh
2012/01/05 13:36:05 +0100	MARKUS-MSI	Markus	MESSAGE	Scheduled update executed successfully:  database updated from version v2012.01.03.01 to version v2012.01.05.01
2012/01/05 13:36:05 +0100	MARKUS-MSI	Markus	MESSAGE	Stopping IP protection
2012/01/05 13:37:47 +0100	MARKUS-MSI	Markus	MESSAGE	IP Protection stopped
2012/01/05 13:37:49 +0100	MARKUS-MSI	Markus	MESSAGE	Database refreshed successfully
2012/01/05 13:37:49 +0100	MARKUS-MSI	Markus	MESSAGE	Starting IP protection
2012/01/05 13:37:50 +0100	MARKUS-MSI	Markus	MESSAGE	IP Protection started successfully
2012/01/05 16:58:58 +0100	MARKUS-MSI	Markus	IP-BLOCK (Type: outgoing, Port: 18225, Process: skype.exe)
2012/01/05 16:58:58 +0100	MARKUS-MSI	Markus	IP-BLOCK (Type: outgoing, Port: 18225, Process: skype.exe)
2012/01/05 22:09:40 +0100	MARKUS-MSI	Markus	IP-BLOCK (Type: outgoing, Port: 18225, Process: skype.exe)
2012/01/05 22:09:49 +0100	MARKUS-MSI	Markus	IP-BLOCK (Type: outgoing, Port: 18225, Process: skype.exe)
2012/01/05 22:09:49 +0100	MARKUS-MSI	Markus	IP-BLOCK (Type: outgoing, Port: 18225, Process: skype.exe)
 2012/01/06 01:18:40 +0100	MARKUS-MSI	Markus	IP-BLOCK (Type: outgoing, Port: 52712, Process: skype.exe)
2012/01/06 01:18:40 +0100	MARKUS-MSI	Markus	IP-BLOCK (Type: outgoing, Port: 52713, Process: skype.exe)
2012/01/06 01:18:40 +0100	MARKUS-MSI	Markus	IP-BLOCK (Type: outgoing, Port: 52714, Process: skype.exe)
2012/01/06 01:18:40 +0100	MARKUS-MSI	Markus	IP-BLOCK (Type: outgoing, Port: 52715, Process: skype.exe)
2012/01/06 11:55:43 +0100	MARKUS-MSI	Markus	MESSAGE	Executing scheduled update:  Daily
2012/01/06 11:55:52 +0100	MARKUS-MSI	Markus	MESSAGE	Starting database refresh
2012/01/06 11:55:52 +0100	MARKUS-MSI	Markus	MESSAGE	Scheduled update executed successfully:  database updated from version v2012.01.05.01 to version v2012.01.06.02
2012/01/06 11:55:52 +0100	MARKUS-MSI	Markus	MESSAGE	Stopping IP protection
2012/01/06 11:57:35 +0100	MARKUS-MSI	Markus	MESSAGE	IP Protection stopped
2012/01/06 11:57:37 +0100	MARKUS-MSI	Markus	MESSAGE	Database refreshed successfully
2012/01/06 11:57:37 +0100	MARKUS-MSI	Markus	MESSAGE	Starting IP protection
2012/01/06 11:57:39 +0100	MARKUS-MSI	Markus	MESSAGE	IP Protection started successfully

50 € virus - Standard

50 € virus

nachdem malware durchlauf wurde anscheinend der virus gelöscht.
also seitdem kann ich meinen richtigen benutzer wieder nehmen und die "50€-Meldung" ist weg.
Die einzige Auffälligkeit in den letzten tagen war, das mir Malwarebytes eine meldung gab, das ein virus über skype rausgeschickt werden sollte, es aber verhindert wurde?

/// Winkelfunktion
/// TB-Süch-Tiger™
50 € virus - Standard

50 € virus

Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

 hier steht das Log
CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Starte bitte die OTL.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Kopiere nun den kompletten Inhalt aus der untenstehenden Codebox in die Textbox von OTL - wenn OTL auf deutsch ist wird sie mit beschriftet
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.exe /s
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Klick auf .
  • Kopiere nun den Inhalt aus OTL.txt hier in Deinen Thread
Logfiles bitte immer in CODE-Tags posten

50 € virus - Standard

50 € virus

OTL Logfile:
OTL logfile created on: 1/6/2012 7:10:39 PM - Run 1
OTL by OldTimer - Version     Folder = C:\Users\Markus\Downloads
 Home Premium Edition  (Version = 6.1.7600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.7600.16385)
Locale: 00000409 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
3.00 Gb Total Physical Memory | 1.59 Gb Available Physical Memory | 52.91% Memory free
6.00 Gb Paging File | 4.02 Gb Available in Paging File | 67.12% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]
%SystemDrive% = C: | %SystemRoot% = C:\windows | %ProgramFiles% = C:\Program Files
Drive C: | 273.40 Gb Total Space | 9.44 Gb Free Space | 3.45% Space Free | Partition Type: NTFS
Drive D: | 182.26 Gb Total Space | 17.77 Gb Free Space | 9.75% Space Free | Partition Type: NTFS
Computer Name: MARKUS-MSI | User Name: Markus | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
--- --- ---

Alt 06.01.2012, 20:01   #9
/// Winkelfunktion
/// TB-Süch-Tiger™
50 € virus - Standard

50 € virus

O4 - HKLM..\Run: [AdobeCS5ServiceManager] C:\Program Files\Common Files\Adobe\CS5ServiceManager\CS5ServiceManager.exe (Adobe Systems Incorporated)
O1 - Hosts: activate.adobe.com
O1 - Hosts: hl2rcv.adobe.com
O1 - Hosts: adobeereg.com
O1 - Hosts: activate.adobe.com
Sry aber illegale Software wird hier in keinster Weise unterstützt!

Cracks/Keygens sind zu 99,9% gefährliche Schädlinge, mit denen man nicht spaßen sollte. Ausserdem sind diese illegal und wir unterstützen die Verwendung von geklauter Software nicht. Somit beschränkt sich der Support auf Anleitung zur kompletten Neuinstallation!!

Dass illegale Cracks und Keygens im Wesentlichen dazu dienen, Malware zu verbreiten ist kein Geheimnis und muss jedem klar sein!
Logfiles bitte immer in CODE-Tags posten


