Alt 09.02.2012, 17:59   #1
Ebenfalls Problem mit "50 Euro Virus" - Standard

Ebenfalls Problem mit "50 Euro Virus"

Hallo zusammen,

ich habe hier als stummer Mitleser im Board schon einige hilfreiche Tipps gefunden. Vielen Dank an dieser Stelle an alle User, die das möglich mache! Jetzt ist es aber glaube ich an der Zeit, dass ich mich angemeldet habe und mein Problem schildere.

Gestern Abend wurde ich auch Opfer des mittlerweile bekannten "50-Euro-Virus" (Ist das eigentlich eine Mutation vom BKA-Virus?). Ich habe dann im abgesicherten Modus die Systemwiederherstellung mit Sicherungspunkt vom 1. Februar ausgeführt. Jetzt gibt es keine Probleme mehr beim Starten, außer das Firefox direkt nach dem Start immer abstürzte. Eine Neuinstallation hat hier aber Abhilfe geschafft.
Dann habe ich zur Sicherheit Malwarebytes Anti-Malware (4 Treffer wurden bereinigt) und OTL drüberlaufen lassen.

Ich würde jemanden von euch bitten, mal über die Logs drüber zu schauen, ob da noch irgendetwas auffälliges zu finden ist. Muss ich sonst noch irgendetwas machen oder kontrollieren, um sicher zu gehen, dass ich den Virus losgeworden bin?

Vielen Dank für eure Mithilfe!

Zitat von Malwarebytes Anti-Malware
Malwarebytes Anti-Malware (Test)

Datenbank Version: v2012.02.08.07

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 7.0.5730.13
Martin :: NETBOOK01 [Administrator]

Schutz: Aktiviert

08.02.2012 23:33:07
mbam-log-2012-02-08 (23-33-07).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 268753
Laufzeit: 1 Stunde(n), 45 Minute(n), 7 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 1
HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt.

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 3
C:\System Volume Information\_restore{189507F2-E256-4985-9D93-F796715EF275}\RP29\A0015907.exe (PUP.Casino) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\System Volume Information\_restore{189507F2-E256-4985-9D93-F796715EF275}\RP29\A0015908.exe (PUP.Casino) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Dokumente und Einstellungen\Martin\Lokale Einstellungen\Temp\ms0cfg32.exe (Exploit.Drop.CFG) -> Erfolgreich gelöscht und in Quarantäne gestellt.

OTL logfile created on: 09.02.2012 07:19:23 - Run 1
OTL by OldTimer - Version Folder = C:\Dokumente und Einstellungen\Martin\Desktop
Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 7.0.5730.13)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
1015,17 Mb Total Physical Memory | 556,75 Mb Available Physical Memory | 54,84% Memory free
2,38 Gb Paging File | 2,04 Gb Available in Paging File | 85,58% Paging File free
Paging file location(s): C:\pagefile.sys 1524 3048 [binary data]
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 72,06 Gb Total Space | 54,63 Gb Free Space | 75,81% Space Free | Partition Type: NTFS
Drive D: | 72,05 Gb Total Space | 17,46 Gb Free Space | 24,23% Space Free | Partition Type: NTFS
Computer Name: NETBOOK01 | User Name: Martin | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 60 Days
Entschuldigt den Doppelpost, es hat sich allerdings in meinem Problem etwas getan. Heute Abend, etwa zur selben Zeit und beim Besuchen der selben (normalerweise harmlosen) Seite, hat sich der Virus erneut zu Wort gemeldet.
Ich bin wieder genauso verfahren wie gestern und momentan läuft auch wieder alles rund. Firefox läuft auch nur nach Neuinstallation wieder.

Was kann ich tun?

Alt 11.02.2012, 05:14   #2
/// Selecta Jahrusso
Ebenfalls Problem mit "50 Euro Virus" - Standard

Ebenfalls Problem mit "50 Euro Virus"

Mein Name ist Daniel und ich werde dir mit deinem Malware Relevanten Problemen helfen.

Bevor wir uns an die Arbeit machen, möchte ich dich bitten, folgende Punkte vollständig und aufmerksam zu lesen.
  • Lies dir meine Anleitungen erst einmal durch. Sollte irgendetwas unklar sein, Frage bevor du beginnst.
  • Solltest du bei einem Schritt Probleme haben, stoppe dort und beschreib mir das Problem so gut du kannst. Manchmal erfordert ein Schritt den vorhergehenden.
  • Sollte ich auf diese, sowie allen weiteren Antworten, innerhalb von 3 Tagen keine Antwort von dir erhalten, werde ich das Thema aus meinen Abonnements löschen.
  • Nur Scanns durchführen zu denen Du von einem Helfer aufgefordert wirst und Installiere / Deinstalliere keine Software ohne Aufforderung.
  • Poste die Logfiles direkt in deinen Thread und nicht als Anhang, ausser du wurdest dazu aufgefordert. Erschwert mir das Auswerten.

  • Starte bitte die OTL.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Kopiere nun den Inhalt in die Textbox.
  • Schliesse bitte nun alle Programme.
  • Klicke nun bitte auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop.
    ( Auch zu finden unter C:\_OTL\MovedFiles\<time_date>.txt )
    Kopiere nun den Inhalt hier in Deinen Thread

Starte bitte OTL.exe.
Wähle unter
Extra Registrierung: Benutze Safe List und klicke auf den Scan Button.
Poste die OTL.txt und die Extras.txt hier in deinen Thread.

Bitte poste in deiner nächsten Antwort


Alt 11.02.2012, 20:29   #3
Ebenfalls Problem mit "50 Euro Virus" - Standard

Ebenfalls Problem mit "50 Euro Virus"

Guten Abend,

vielen Dank erstmal für deine Antwort! Leider scheitere ich aber schon beim 4. Punkt. Wenn ich auf "Fix" klicke, steht unten in der Infoleiste nur "Killing Processes. Do not interrupt" oder etwas in der Richtung. Ich habe die OTL.exe heute einmal acht und einmal eine Stunde laufen lassen, beide Male dasselbe.. Was kann ich tun?

Alt 12.02.2012, 02:15   #4
/// Selecta Jahrusso
Ebenfalls Problem mit "50 Euro Virus" - Standard

Ebenfalls Problem mit "50 Euro Virus"

Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Downloade dir bitte Combofix von einem dieser Downloadspiegel

Link 1
Link 2

WICHTIG - Speichere Combofix auf deinem Desktop
  • Deaktiviere bitte all deine Anti Viren sowie Anti Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören.

Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
  • Combofix wird überprüfen, ob die Microsoft Windows Wiederherstellungskonsole installiert ist.
    Ist diese nicht installiert, erlaube Combofix diese herunter zu laden und zu installieren. Folge dazu einfach den Anweisungen und aktzeptiere die End Nutzer Lizenz.
    Bei heutiger Malware ist dies sehr empfehlenswert, da diese uns eine Möglichkeit bietet, dein System zu reparieren, falls was schief geht.
    Bestätige die Information, dass die Wiederherstellungskonsole installiert wurde mit Ja.
Hinweis: Ist diese bereits installiert, wird Combofix mit der Malwareentfernung fortfahren.

Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort.

Bitte poste in deiner nächsten Antwort
mfg, Daniel

Alliance of Security Analysis Professionals
Unified Network of Instructors and Trusted Eliminators

Lerne, zurück zu schlagen und unterstütze uns!
TB Akademie

Alt 12.02.2012, 12:25   #5
Ebenfalls Problem mit "50 Euro Virus" - Standard

Ebenfalls Problem mit "50 Euro Virus"

Combofix ist ohne Probleme gelaufen, hier die Logfile:

--- --- ---

Alt 12.02.2012, 17:01   #6
/// Selecta Jahrusso
Ebenfalls Problem mit "50 Euro Virus" - Standard

Ebenfalls Problem mit "50 Euro Virus"

Sieht eigentlich ganz gut aus

ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset

Bitte poste in deiner nächsten Antwort
--> Ebenfalls Problem mit "50 Euro Virus"

Alt 13.02.2012, 09:14   #7
Ebenfalls Problem mit "50 Euro Virus" - Standard

Ebenfalls Problem mit "50 Euro Virus"

Ich bin begeistert von dem Service hier. Vielen Dank nocheinmal! Hier die Logfile vom ESET Scanner. Nachdem Scan meldete Antivir trotz Deaktivierung drei Funde, diese müssten dieselben sein wie vom ESET Scanner. Ich habe dann auf Entfernen geklickt, danach kam nichts mehr.

C:\System Volume Information\_restore{189507F2-E256-4985-9D93-F796715EF275}\RP59\A0053152.exe Win32/Adware.Somoto.A application
C:\System Volume Information\_restore{189507F2-E256-4985-9D93-F796715EF275}\RP60\A0053443.exe Win32/SoftonicDownloader.C application
C:\System Volume Information\_restore{189507F2-E256-4985-9D93-F796715EF275}\RP61\A0055359.exe Win32/SoftonicDownloader.C application

Alt 13.02.2012, 13:39   #8
/// Selecta Jahrusso
Ebenfalls Problem mit "50 Euro Virus" - Standard

Ebenfalls Problem mit "50 Euro Virus"

Starte bitte OTL.exe.
Wähle unter
Extra Registrierung: Benutze Safe List und klicke auf den Scan Button.
Poste die OTL.txt und die Extras.txt hier in deinen Thread.

Bitte poste in deiner nächsten Antwort
mfg, Daniel

Alliance of Security Analysis Professionals
Unified Network of Instructors and Trusted Eliminators

Lerne, zurück zu schlagen und unterstütze uns!
TB Akademie

Alt 13.02.2012, 19:41   #9
Ebenfalls Problem mit "50 Euro Virus" - Standard

Ebenfalls Problem mit "50 Euro Virus"

OTL Scan lief ohne Probleme, hier die OTL.txt und Extras.txt

< End of report >
--- --- ---

Alt 13.02.2012, 21:10   #10
/// Selecta Jahrusso
Ebenfalls Problem mit "50 Euro Virus" - Standard

Ebenfalls Problem mit "50 Euro Virus"

Deinstalliere bitte deine aktuelle Version von Adobe Reader
Start--> Systemsteuerung--> Software--> Adobe Reader
und lade dir die neue Version von Hier herunter-
Entferne den Hacken für den McAfee SecurityScan bzw. Google Chrome.

Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
  • Downloade dir bitte die neueste Java-Version von hier
  • Speichere die jxpiinstall.exe
  • Schließe alle laufenden Programme. Speziell deinen Browser.
  • Starte die jxpiinstall.exe. Diese wird den Installer für die neueste Java Version ( Java 6 Update 30 ) herunter laden.
  • Wenn die installation beendet wurde
    Start --> Systemsteuerung --> Programme und deinstalliere alle älteren Java Versionen.
  • Starte deinen Rechner neu sobald alle älteren Versionen deinstalliert wurden.
Nach dem Neustart
  • Öffne erneut die Systemsteuerung --> Programme und klicke auf das Java Symbol.
  • Im Reiter Allgemein, klicke unter Temporäre Internetdateien auf Einstellungen.
  • Klicke auf Dateien löschen....
  • Gehe sicher das überall ein Hacken gesetzt ist und klicke OK.
  • Klicke erneut OK.

Wenn keine weiteren Probleme mehr vorhanden sind, sind wir hier fertig.
Bitte folge den letzten paar Schritten.

Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking und Anti-Malware Programme deaktivieren.

Windows-Taste + R drücke. Kopiere nun folgende Zeile in die Kommandozeile und klicke OK.
Combofix /Uninstall

Damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch aus dieser die Schädlinge verschwinden.

Nun die eben deaktivierten Programme wieder aktivieren.

Starte bitte OTL und klicke auf Bereinigung.
Dies wird die meisten Tools entfernen, die wir zur Bereinigung benötigt haben. Sollte etwas bestehen bleiben, bitte mit Rechtsklick --> Löschen entfernen.

Hier noch ein paar Tipps zur Absicherung deines Systems.

Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
  • Bitte überprüfe ob dein System Windows Updates automatisch herunter lädt
  • Windows Updates
    • Windows XP: Start --> Systemsteuerung --> Doppelklick auf Automatische Updates
    • Windows Vista / 7: Start --> Systemsteuerung --> System und Sicherheit --> Automatische Updates aktivieren oder deaktivieren
  • Gehe sicher das die automatischen Updates aktiviert sind.
  • Software Updates
    Installierte Software kann ebenfalls Sicherheitslücken haben, welche Malware nutzen kann, um dein System zu infizieren.
    Um deine Installierte Software up to date zu halten, empfehle ich dir Secunia Online Software.

Anti- Viren Software
  • Gehe sicher immer eine Anti Viren Software installiert zu haben und das diese auch up to date ist. Es ist nämlich nutzlos wenn diese out of date sind.

Zusätzlicher Schutz
  • MalwareBytes Anti Malware
    Dies ist eines der besten Anti-Malware Tools auf dem Markt. Es ist ein On- Demond Scan Tool welches viele aktuelle Malware erkennt und auch entfernt.
    Update das Tool und lass es einmal in der Woche laufen. Die Kaufversion biete zudem noch einen Hintergrundwächter.
    Ein Tutorial zur Verwendung findest Du hier.
  • WinPatrol
    Diese Software macht einen Snapshot deines Systems und warnt dich vor eventuellen Änderungen. Downloade dir die Freeware Version von hier.

Sicheres Browsen
  • SpywareBlaster
    Eine kurze Einführung findest du Hier
  • MVPs hosts file
    Ein Tutorial findest Du hier. Leider habe ich bis jetzt kein deutschsprachiges gefunden.
  • WOT (Web of trust)
    Dieses AddOn warnt Dich bevor Du eine als schädlich gemeldete Seite besuchst.

Alternative Browser

Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
  • Opera
  • Mozilla Firefox.
    • Hinweis: Für diesen Browser habe ich hier ein paar nützliche Add Ons
    • NoScript
      Dieses AddOn blockt JavaScript, Java and Flash und andere Plugins. Sie werden nur dann ausgeführt wenn Du es bestätigst.
    • AdblockPlus
      Dieses AddOn blockt die meisten Werbung von selbst. Ein Rechtsklick auf den Banner um diesen zu AdBlockPlus hinzu zu fügen reicht und dieser wird nicht mehr geladen.
      Es spart ausserdem Downloadkapazität.

Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC
Halte dich fern von jedlichen Registry Cleanern.
Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links
Miekemoes Blogspot ( MVP )
Bill Castner ( MVP )

  • Klicke nicht auf alles nur weil es Dich dazu auffordert und schön bunt ist.
  • verwende keine peer to peer oder Filesharing Software (Emule, uTorrent,..)
  • Lass die Finger von Cracks, Keygens, Serials oder anderer illegaler Software.
  • Öffne keine Anhänge von Dir nicht bekannten Emails. Achte vor allem auf die Dateiendung wie zb deinFoto.jpg.exe
Nun bleibt mir nur noch dir viel Spass beim sicheren Surfen zu wünschen.

Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so das ich diesen Thread aus meinen Abos löschen kann.
mfg, Daniel

Alliance of Security Analysis Professionals
Unified Network of Instructors and Trusted Eliminators

Lerne, zurück zu schlagen und unterstütze uns!
TB Akademie

Alt 13.02.2012, 23:32   #11
Ebenfalls Problem mit "50 Euro Virus" - Standard

Ebenfalls Problem mit "50 Euro Virus"

Ich habe alle Schritte ausgeführt, die Tools sind alle gelöscht.

An dieser Stelle abschließend noch einmal meinen herzlichen Dank für die schnelle und zuvorkommende Hilfe bei meinem Problem. Ich bin zwar was den Umgang mit Computern angeht sehr geübt und informiert, aber manche Dinge kann ich leider nicht alleine lösen. Toll, dass es so ein Forum gibt, in dem man kostenfrei so gute und professionelle Unterstützung erhält. Vielen Dank!

Alt 14.02.2012, 00:05   #12
/// Selecta Jahrusso
Ebenfalls Problem mit "50 Euro Virus" - Standard

Ebenfalls Problem mit "50 Euro Virus"

Die "Professionalität" kostet uns auch mehr Zeit als mancher vl denken mag.

Froh, dass wir helfen konnten.

Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest du dieses nochmal benötigen, schicke mir bitte eine PM
mfg, Daniel

Alliance of Security Analysis Professionals
Unified Network of Instructors and Trusted Eliminators

Lerne, zurück zu schlagen und unterstütze uns!
TB Akademie


