| ![]() GEMA Trojaner entfernt, Verknüpfungen leider auch... Hallo zusammen, ersteinmal ein frohes, neues Jahr an alle aus dem Trojaner-Board Forum !! Ich bin neu hier und hatte mir vor 3 Tagen einen GEMA Trojaner eingefangen und gleich danach bei der GEMA angerufen um denen das mitzuteilen...;-) der nette Herr am Telefon wusste von den Trojanern und sagte mir, ihm sei auf seinem privaten Rechner das Gleiche passiert...und ich solle doch mal unter Trojaner-Board.de nachschauen...Ihr werdet also schon von der GEMA selbst empfohlen :-) Klasse !! Das tat ich dann auch und habe bisher den infizierten Rechner mit dem srep scanner und dem USB-Stick wieder herstellen können... das war schon sehr beeindruckend und ich werde dieses Forum ebenfalls mit bestem Gewissen weiterempfehlen. Vielen Dank auch schonmal bis hierher !! Allerdings fehlen mir nun alle Verknüpfungen auf dem Desktop und einige Word Dateien scheinen auch verschwunden zu sein...wie bekomme ich die wieder her? Oder muss ich deren Verlust verkraften? Ist der Virus komplett vernichtet oder lauert evtl. noch irgendwo eine Kopie, die er selbst verteilt hat? Danke schonmal im Vorraus und viele Grüsse, Nick |
/// Malware-holic

GEMA Trojaner entfernt, Verknüpfungen leider auch...
hiho,
__________________was für eine ironie das ein gema mitarbeiter von einem trojaner aufgefordert wird gema gebüren zu zahlen :d schaun wir mal: Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
ATTFilter activex netsvcs msconfig %SYSTEMDRIVE%\*. %PROGRAMFILES%\*.exe %LOCALAPPDATA%\*.exe %systemroot%\*. /mp /s /md5start userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL explorer.exe iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\system32\*.dll /lockedfiles %USERPROFILE%\*.* %USERPROFILE%\Local Settings\Temp\*.exe %USERPROFILE%\Local Settings\Temp\*.dll %USERPROFILE%\Application Data\*.exe HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs CREATERESTOREPOINT
| ![]() GEMA Trojaner entfernt, Verknüpfungen leider auch... hi markus,
__________________vielen dank für deine rückantwort !! ich hab ne etwas doofe frage...nachdem ich das alles so gemacht hatte wie du es beschrieben hast, habe ich bemerkt, daß in diesem OTL. text mein name sehr häufig auftaucht. gibt es eine möglichkeit, diesen text nicht öffentlich an dich zu schicken? ich bin sehr dankbar für deine hilfe, bitte nicht falsch verstehen...aber mein name wird sonst hier dauerhaft und öffentlich zu finden sein. in verbindung mit dem inhalt meines rechners...kann man das problem anders lösen? hoffe, du hast verständnis dafür...;-) DANKE !! p.s. ich könnte den namen auch jeweils rausnehmen wenn das für dich ok wäre... |
| ![]() GEMA Trojaner entfernt, Verknüpfungen leider auch... ok, ich konnte das mit dem namen anders lösen ;-) hier ist nun der inhalt der OTL.txt datei:OTL Logfile: Code:
/// Malware-holic

GEMA Trojaner entfernt, Verknüpfungen leider auch...
hi
dieses script sowie evtl. folgende scripts sind nur für den jeweiligen user.
wenn ihr probleme habt, eröffnet eigene topics und wartet auf, für euch angepasste scripts.


• Starte bitte die OTL.exe
• Kopiere nun das Folgende in die Textbox.

Code:
ATTFilter :OTL O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 1 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1 :Files :Commands [purity] [EMPTYFLASH] [emptytemp] [Reboot] • Schliesse bitte nun alle Programme. • Klicke nun bitte auf den Fix Button. • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen. • Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren. starte in den normalen modus. falls du keine symbole hast, dann rechtsklick, ansicht, desktop symbole einblenden
| ![]() GEMA Trojaner entfernt, Verknüpfungen leider auch... ok markus, hab das alles so gemacht und das kam dabei raus: All processes killed ========== OTL ========== Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDesktop deleted successfully. Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\DisableTaskMgr deleted successfully. Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\DisableRegistryTools deleted successfully. ========== COMMANDS ========== [EMPTYFLASH] User: All Users User: Default User ->Flash cache emptied: 75 bytes User: Hans Müller ->Flash cache emptied: 1079 bytes User: LocalService User: NetworkService Total Flash Files Cleaned = 0,00 mb [EMPTYTEMP] User: All Users User: Default User ->Temp folder emptied: 61444794 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Flash cache emptied: 0 bytes User: Hans Müller ->Temp folder emptied: 62451411 bytes ->Temporary Internet Files folder emptied: 4217617 bytes ->Java cache emptied: 62154296 bytes ->FireFox cache emptied: 55965183 bytes ->Flash cache emptied: 0 bytes User: LocalService ->Temp folder emptied: 66016 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33237 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 3871111 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 230526444 bytes RecycleBin emptied: 4461732 bytes Total Files Cleaned = 463,00 mb OTL by OldTimer - Version log created on 01022012_191808 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
![]() | #7 |
/// Malware-holic

GEMA Trojaner entfernt, Verknüpfungen leider auch...
hast du auch auf symbole einblenden geklickt?
sind sie wieder sichtbar
| ![]() GEMA Trojaner entfernt, Verknüpfungen leider auch...![]() wahnsinn, alles wieder an ort und stelle...ich bin sprachlos !! hätte nicht gedacht, daß das ohne einen fachmann direkt vor ort geht. wie kann ich mich zukünftig besser vor solchen fiesen viren schützen? bisher hat antivir recht guten dienst geleistet. reicht das oder darfs noch ein zusätzlicher schutz sein? was es ganz bestimmt sein wird ist eine spende für euch...:-) vielen herzlichen dank !!!! |
/// Malware-holic

GEMA Trojaner entfernt, Verknüpfungen leider auch...
danke erst mal.
wir kümmern uns noch um die absicherung :-)

Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!

Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
| ![]() GEMA Trojaner entfernt, Verknüpfungen leider auch... hi markus, scheint funktioniert zu haben. hier der txt inhalt:Combofix Logfile: Code:
/// Malware-holic

GEMA Trojaner entfernt, Verknüpfungen leider auch...
malwarebytes:
Downloade Dir bitte Malwarebytes
