|
Log-Analyse und Auswertung: HARTNÄCKIGER 50 Euro Virus / GEMA VirusWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
08.01.2012, 13:17 | #1 |
| HARTNÄCKIGER 50 Euro Virus / GEMA Virus Hi Leute, bin neu hier, hatte bisher noch nie Virenprobleme. (ACER Aspire/Vista/AviraAntivir aktuellste version, immer auf dem neusten stand) Folgendes ist gestern passiert, ich war auf der Suche nach einem Wiederherstellungsprogramm meiner externen Festplatte als plötzlich das bekannte Fenster mit der aufforderung der zahlung aufging! Aus reflex hab ich den rechner sofort ausgeschaltet! Als ich ihn dann wieder hochfahren wollte hat sich nichts getan, windows fährt zwar hoch, allerdings hab ich dann nur noch einen schwarzen bildschirm. Bin dann mit meinem netbook ins internet und habe sofort alle foren durchsucht, und bin natürlich auch auf anleitungen gestossen. PROBLEM BEI MEINEM FALL: ist aber, dass ich überhaupt keinen einfluss mehr auf meinen rechner habe, wenn ich nach dem hochfahren STRG+ALT+ENTF drücke kann ich zwar den taskmanager anwählen, allerdings kommt dann die meldung, dass ich keine admin rechte habe... wenn ich versuche im abgesicherten modus zu starten, kommt nur ein weisser bildschirm mit dem hinweis: Keine verbindung zum internet auch sämtliche versuche den pc auf einen früheren funktionierenden prunkt zurück zu setzen werden mit einer fehlermeldung unterbunden!!! Meine frage, gibt es ein empfehlenswertes "antiviren bootprogramm" speziell für diesen virus??? Oder irgendeine möglichkeit, dass ich wieder auf meinen Taskmanager komm??? dann könnte ich ja den anderen anleitungen folgen??!! Hoffe mir kann hier geholfen werden, bin wirklich Ratlos.... Gruss und Danke PS: OTL.exe kann natürlich auch nicht ausgeführt werden, da ich ja keinen zugriff mehr auf desktop oder windows habe Geändert von kai.uwe.ebel (08.01.2012 um 13:28 Uhr) |
09.01.2012, 12:42 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | HARTNÄCKIGER 50 Euro Virus / GEMA Virus Funktioniert noch der abgesicherte Modus mit Netzwerktreibern?
__________________Abgesicherter Modus zur Bereinigung
__________________ |
09.01.2012, 13:20 | #3 |
| HARTNÄCKIGER 50 Euro Virus / GEMA Virus Leider nicht! Funktioniert in keinem der drei möglichen Abgesicherten modis!
__________________ |
09.01.2012, 14:18 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | HARTNÄCKIGER 50 Euro Virus / GEMA Virus Mit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten: Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
__________________ Logfiles bitte immer in CODE-Tags posten |
09.01.2012, 21:46 | #5 |
| HARTNÄCKIGER 50 Euro Virus / GEMA Virus Hi, erstmal vielen dank für die antworten! Hab den letzten beitrag leider zu spät gelesen und heut mittag von der kaspersky resc. 10 cd gebootet und siehe da er hat !6! Viren gefunden und konnte sie löschen o. quarantäne verschieben! Komm jetzt immerhin wieder auf meinen desktop, sieht auch so aus als wäre der Virus gelöscht oder zumindest im moment nicht aktiv! Jetzt hab ich aber gleich das nächste Problem: Als windows wieder gestartet ist, kam eine fehlermeldung dass meine Festplatte beschädigt ist... ich habe auch keine desktop icons mehr... Wenn ich die Festplatte defragmentieren will kommt folgende fehlermeldung: "Exception EExternalException in module libecef.dll at 002ADD60 Externe Exception 80000003." Auch wiederherstellen ist nicht möglich... genauso wie datenträgerprüfung!!! (Datenträgerprüfung kann nicht durchgeführt werden, da externer zugriff nicht möglich - so in der art) Hat das jetzt noch was mit dem Virus zu tun??? Oder ist meine Festplatte vom vielen "einfach abschalten" beschädigt??? Was kann ich tun??? Gibts ein programm welches die platten wieder funktionstüchtig bekommt??? Vielen Dank |
09.01.2012, 22:45 | #6 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | HARTNÄCKIGER 50 Euro Virus / GEMA Virus Wenn du nicht posten kannst was genau da entfernt wurde kann man nicht mehr wirklich weiterhelfen es sei denn ich hätte eine funktionierende Oft genug werden von solchen Rettungs-CDs auch wichtige legitime Systemdateien gelöscht. War das bei dir auch der Fall ist dein System wohl hinüber. Hast du das Log von der Rettungs-CD noch? Zitat:
Ohne das Log der Rettungs-CD wird das hier wohl nichts...
__________________ --> HARTNÄCKIGER 50 Euro Virus / GEMA Virus |
10.01.2012, 11:18 | #7 |
| HARTNÄCKIGER 50 Euro Virus / GEMA Virus ich dachte es wäre sinnvoll die platte JETZT (!) zu defragmentieren nachdem die ganze zeit fehlermeldungen aufgehen in denen gesagt dass meine festplatte fragmentiert und nicht lesbar ist!!!!!!!!!! keine ahnung was eine log file ist, geschweige denn wo ich sie finde! |
10.01.2012, 11:35 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | HARTNÄCKIGER 50 Euro Virus / GEMA Virus Wenn du das Log der Live-CD nicht gesichert hast wird es weg sein Bitte nun routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Außerdem müssen alle Funde entfernt werden. Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
__________________ Logfiles bitte immer in CODE-Tags posten |
10.01.2012, 13:18 | #9 |
| HARTNÄCKIGER 50 Euro Virus / GEMA Virus so hier mal der log von maleware! Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.60.0.1800 www.malwarebytes.org Datenbank Version: v2012.01.10.03 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 7.0.6002.18005 ****************** :: SUPERCOMPUTER [Administrator] Schutz: Aktiviert 10.01.2012 11:33:43 mbam-log-2012-01-10 (11-33-43).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 367496 Laufzeit: 1 Stunde(n), 29 Minute(n), 2 Sekunde(n) Infizierte Speicherprozesse: 1 C:\Windows\Temp\pkgmal\setup.exe (Trojan.Ransom) -> 5900 -> Löschen bei Neustart. Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 3 HKLM\SYSTEM\CurrentControlSet\Services\AMService (Trojan.Ransom) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{TIXrGaSC-eWNX-NSWd-i9pl-PgdxpRdF4nbF} (Backdoor.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\MediaHoldings (Malware.Trace) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 2 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|IjmrHbDDJ3PyrXc (Backdoor.Agent) -> Daten: C:\Users\Kai Uwe Müller\AppData\Roaming\5suxrt589cxuftg.exe -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|IjmrHbDDJ3PyrXc (Backdoor.Agent) -> Daten: C:\Users\Kai Uwe Müller\AppData\Roaming\5suxrt589cxuftg.exe -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 3 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer|NoDesktop (PUM.Hidden.Desktop) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableTaskMgr (PUM.Hijack.TaskManager) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegistryTools (PUM.Hijack.Regedit) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Windows\Temp\pkgmal\setup.exe (Trojan.Ransom) -> Löschen bei Neustart. (Ende) log folgt... DANKE |
10.01.2012, 17:19 | #10 |
| HARTNÄCKIGER 50 Euro Virus / GEMA Virus so hier nun der eset log Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=7500d11321e8d94281c8ad8d3392faf4 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-01-10 03:58:02 # local_time=2012-01-10 04:58:02 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1031 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=1797 16775165 100 94 703145 62732000 382557 0 # compatibility_mode=5892 16776574 66 100 0 163731507 0 0 # compatibility_mode=8192 67108863 100 0 3819 3819 0 0 # scanned=305798 # found=3 # cleaned=0 # scan_time=12302 C:\Users\Kai Uwe Müller\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\63\58c10e3f-3e06ee00 Java/TrojanDownloader.OpenConnection.AP Trojaner (Säubern nicht möglich) 00000000000000000000000000000000 I C:\Windows\System32\drivers\Uim_IM.sys Variante von Win32/Rootkit.Kryptik.HD Trojaner (Säubern nicht möglich) 00000000000000000000000000000000 I ${Memory} Variante von Win32/Sirefef.DN Trojaner 00000000000000000000000000000000 I Code:
ATTFilter C:\Users\Kai Uwe Müller\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\63\58c10e3f-3e06ee00 Java/TrojanDownloader.OpenConnection.AP Trojaner C:\Windows\System32\drivers\Uim_IM.sys Variante von Win32/Rootkit.Kryptik.HD Trojaner Arbeitsspeicher Variante von Win32/Sirefef.DN Trojaner Gruss |
10.01.2012, 19:36 | #11 |
/// Winkelfunktion /// TB-Süch-Tiger™ | HARTNÄCKIGER 50 Euro Virus / GEMA Virus Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:
ATTFilter netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe /md5start wininit.exe userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles CREATERESTOREPOINT
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu HARTNÄCKIGER 50 Euro Virus / GEMA Virus |
50 euro virus - gema virus, acer, euro, fehlermeldung, festplatte, foren, frage, gema virus, hochfahren, internet, keine verbindung, leute, meldung, neu, nichts, plötzlich, rechner, starten, strg, suche, taskmanager, verbindung, version, virus, virus?, virus??, weisser bildschirm, windows, zahlung |