Log-Analyse und Auswertung: 50 Euro Trojaner blockiert Windows System
![]() | ![]() 50 Euro Trojaner blockiert Windows System Hallo, gestern beim surfen wurde mein Bildschirm auf einmal schwarz, ein Fenster mit roter Aufschrit "Vorsicht, aus Sicherheitsgründen wird Ihr Windowssystem blockiert" erschien und ich solle 50 Euro bezahlen um ein kostenpflichtiges Sicherheitsupdate runterladen zu können. Ich hab mich etwas hier im Forum informiert und den Malewarebytes Anti Malware Scanner laufen lassen, dabei wurde nichts gefunden. Ich hab daraufhin den OLT laufen lassen und anbei das Logfile. /// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() 50 Euro Trojaner blockiert Windows SystemZitat:
![]() | ![]() 50 Euro Trojaner blockiert Windows System Hab nochmal Malwarebytes durchlaufen lassen, diesmal im vollständigen Suchlauf. Im Anhang sind die Logfiles die ich bis jetzt gemacht habe, mit OLT und Malwarebytes.
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() 50 Euro Trojaner blockiert Windows System Malwarebytes erstellt bei jedem Scanvorgang genau ein Log. Hast du in der Vergangenheit schonmal mit Malwarebytes gescannt? Wenn ja dann stehen auch alle Logs zu jedem Scanvorgang im Reiter Logdateien. Bitte alle posten, die dort sichtbar sind.
![]() | ![]() 50 Euro Trojaner blockiert Windows System Ja, habe schon einige male Malwarebytes genutzt. Hier die Logfiles Gruß |
Führ bitte auch ESET aus, danach sehen wir weiter:

ESET Online Scanner
__________________ --> 50 Euro Trojaner blockiert Windows System |
![]() | ![]() 50 Euro Trojaner blockiert Windows System Hab ich gemacht, Logfile ist im Anhang Gruß |
Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten.

CustomScan mit OTL
ATTFilter hier steht das Log Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
ATTFilter netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe /md5start wininit.exe userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles CREATERESTOREPOINT
![]() | ![]() 50 Euro Trojaner blockiert Windows System Hier der Custom Scan mit OTL: Gruß Code:
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | ![]() 50 Euro Trojaner blockiert Windows System Ich nutze nur Firefox als Browser, deswegen habe ich bis jetzt kein IE Update gemacht. Ist das notwendig? Und ist der Trojaner noch auf meinem System? Gruß |
Log ist unvollständig
ATTFilter :OTL IE:64bit: - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=de_de&c=91&bd=Pavilion&pf=cnnb IE:64bit: - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm IE:64bit: - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=de_de&c=91&bd=Pavilion&pf=cnnb IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=de_de&c=91&bd=Pavilion&pf=cnnb IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=de_de&c=91&bd=Pavilion&pf=cnnb IE - HKU\S-1-5-21-1361423652-933407109-871986056-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=de_de&c=91&bd=Pavilion&pf=cnnb IE - HKU\S-1-5-21-1361423652-933407109-871986056-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=de_de&c=91&bd=Pavilion&pf=cnnb IE - HKU\S-1-5-21-1361423652-933407109-871986056-1000\SOFTWARE\Microsoft\Internet Explorer\Main,StartPageCache = 1 FF - prefs.js..browser.startup.homepage: "http://de-de.facebook.com/" O2:64bit: - BHO: (Windows Live Family Safety Browser Helper Class) - {4f3ed5cd-0726-42a9-87f5-d13f3d2976ac} - C:\Programme\Windows Live\Family Safety\fssbho.dll (Microsoft Corporation) O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found. O2 - BHO: (AOL Toolbar BHO) - {7C554162-8CB7-45A4-B8F4-8EA1C75885F9} - C:\Program Files (x86)\AOL\AOL Toolbar 5.0\aoltb.dll (AOL LLC) O2 - BHO: (Bing Bar Helper) - {d2ce3e00-f94a-4740-988e-03dc2f38c34f} - C:\Program Files (x86)\Microsoft\BingBar\BingExt.dll (Microsoft Corporation.) O3 - HKLM\..\Toolbar: (Bing Bar) - {8dcb7100-df86-4384-8842-8fa844297b3f} - C:\Program Files (x86)\Microsoft\BingBar\BingExt.dll (Microsoft Corporation.) O3 - HKLM\..\Toolbar: (AOL Toolbar) - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Program Files (x86)\AOL\AOL Toolbar 5.0\aoltb.dll (AOL LLC) O3 - HKU\S-1-5-21-1361423652-933407109-871986056-1000\..\Toolbar\WebBrowser: (no name) - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - No CLSID value found. O3 - HKU\S-1-5-21-1361423652-933407109-871986056-1000\..\Toolbar\WebBrowser: (AOL Toolbar) - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Program Files (x86)\AOL\AOL Toolbar 5.0\aoltb.dll (AOL LLC) O4 - HKLM..\Run: [] File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O8:64bit: - Extra context menu item: &AOL Toolbar-Suche - C:\ProgramData\AOL\ieToolbar\resources\de-DE\local\search.html ( O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{52425ebf-53b4-11df-9a16-00269e18dd7d}\Shell\AutoRun\command - "" = G:\EmDesk.exe O33 - MountPoints2\{52425ebf-53b4-11df-9a16-00269e18dd7d}\Shell\EmDesk\command - "" = G:\EmDesk.exe :Commands [emptytemp] [resethosts] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
![]() | ![]() 50 Euro Trojaner blockiert Windows System Hier ist der OTL Fix: Gruß Code:
Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | ![]() 50 Euro Trojaner blockiert Windows System Tatsächlich, noch ein Versuch: Code:
