![]() | ![]() Bundespolizei Trojaner nach Systemwiederherstellung noch vorhanden? Hi Leute, ich bin neu hier und nicht grad ein Computer Spezialist. Aber mit eine guten Anleitung sollte ich das hinbekommen. Ich habe mir vor 1,5 Wochen den Bundespolizei-Trojaner eingefangen. Hab dann auch gleich eine Systemwiederherstellung gemacht und seid dem läuft mein Laptop wieder. Hab jetzt aber gelesen, dass der Trojaner noch vorhanden sein soll. Wie werd ich den los? Ich hab über Microsof Security Essentials ein Komplettscan laufen lassen. Da hat er folgendes gefunden und entfernt... Code:
ATTFilter Kategorie: Ausnutzen Beschreibung: Dieses Programm ist gefährlich. Es nutzt die Sicherheitslücken eines Computers aus. Empfohlene Aktion: Entfernen Sie diese Software unverzüglich. Security Essentials hat Programme erkannt, die Ihre Privatsphäre gefährden oder Ihren Computer beschädigen könnten. Sie können auf die von diesen Programmen verwendeten Dateien weiterhin zugreifen, ohne sie zu entfernen (nicht empfohlen). Wählen Sie zum Zugreifen auf diese Dateien die Aktion "Zulassen" aus, und klicken Sie dann auf "Aktionen anwenden". Wenn diese Option nicht verfügbar ist, melden Sie sich als Administrator an, oder bitten Sie den Sicherheitsadministrator um Unterstützung. Elemente: containerfile:C:\Users\Shaggy\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\53\76dbc8b5-6d116c7a file:C:\Users\Shaggy\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\53\76dbc8b5-6d116c7a->Photo.class file:C:\Users\Shaggy\AppData\Local\Temp\Photo.class Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe= # OnlineScanner.ocx= # api_version=3.0.2 # EOSSerial=237b4a5078a222458f7b36c1a8a1492e # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-02-27 01:01:05 # local_time=2012-02-27 02:01:05 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=5893 16776574 100 94 20957519 81953659 0 0 # compatibility_mode=8192 67108863 100 0 3977 3977 0 0 # scanned=260524 # found=1 # cleaned=0 # scan_time=23856 C:\Program Files (x86)\PDFCreator\Toolbar\pdfforge Toolbar_setup.exe Win32/Adware.Toolbar.Dealio application (unable to clean) 00000000000000000000000000000000 I ESETSmartInstaller@High as downloader log: all ok Einmal ein schnellen Scan (bevor ich ESET durchlaufen lassen hab)... Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2012.02.26.07 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 8.0.7601.17514 Shaggy :: SHAGGY-PC [Administrator] 27.02.2012 07:08:56 mbam-log-2012-02-27 (07-08-56).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 203383 Laufzeit: 4 Minute(n), 59 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2012.02.27.01 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 8.0.7601.17514 Shaggy :: SHAGGY-PC [Administrator] 27.02.2012 14:06:47 mbam-log-2012-02-27 (14-06-47).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 443769 Laufzeit: 2 Stunde(n), 1 Minute(n), 57 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Vielen Dank schon mal im Voraus! MfG Shaggy |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Bundespolizei Trojaner nach Systemwiederherstellung noch vorhanden? CustomScan mit OTL
__________________Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
ATTFilter netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe /md5start wininit.exe userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles CREATERESTOREPOINT
__________________ |
![]() | ![]() Bundespolizei Trojaner nach Systemwiederherstellung noch vorhanden? Vielen Dank erstmal für die Hilfe!
__________________Hier jetzt die OTL.Txt Datei... Code:
OTL logfile created on: 28.02.2012 20:58:15 - Run 1
OTL by OldTimer - Version
Folder = C:\Users\Shaggy\Downloads
64bit- Home Premium Edition Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation
Internet Explorer (Version = 8.0.7601.17514)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy

1,93 Gb Total Physical Memory | 0,96 Gb Available Physical Memory | 49,83% Memory free
3,86 Gb Paging File | 2,50 Gb Available in Paging File | 64,80% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86)
Drive C: | 136,95 Gb Total Space | 60,38 Gb Free Space | 44,09% Space Free | Partition Type: NTFS

Computer Name: SHAGGY-PC | User Name: Shaggy | Logged in as Administrator. ![]() | #5 |
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)
ATTFilter :OTL IE:64bit: - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&m=extensa_5235&r=27360310v006l0363z125i4936u357 IE:64bit: - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&m=extensa_5235&r=27360310v006l0363z125i4936u357 IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&m=extensa_5235&r=27360310v006l0363z125i4936u357 IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&m=extensa_5235&r=27360310v006l0363z125i4936u357 IE - HKU\S-1-5-21-1292825495-2165391293-1814353486-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&m=extensa_5235&r=27360310v006l0363z125i4936u357 IE - HKU\S-1-5-21-1292825495-2165391293-1814353486-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource=10&ctid=CT1708250 IE - HKU\S-1-5-21-1292825495-2165391293-1814353486-1003\..\URLSearchHook: - No CLSID value found FF - prefs.js..browser.search.defaultenginename: "BearShare Web Search" FF - prefs.js..browser.search.defaultthis.engineName: "Free Lunch Design Customized Web Search" FF - prefs.js..browser.search.defaulturl: "http://search.conduit.com/ResultsExt.aspx?ctid=CT1708250&SearchSource=3&q={searchTerms}" FF - prefs.js..browser.search.order.1: "BearShare Web Search" FF - prefs.js..browser.search.suggest.enabled: false FF - prefs.js..browser.search.update: false FF - prefs.js..keyword.URL: "http://search.conduit.com/ResultsExt.aspx?ctid=CT1708250&q=" [2010.09.14 13:41:12 | 000,002,506 | ---- | M] () -- C:\Users\Shaggy\AppData\Roaming\Mozilla\Firefox\Profiles\i09cmodf.default\searchplugins\BearShareWebSearch.xml [2010.09.14 13:41:12 | 000,002,506 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\BearShareWebSearch.xml O2 - BHO: (MediaBar) - {0974BA1E-64EC-11DE-B2A5-E43756D89593} - C:\PROGRA~2\BEARSH~1\MediaBar\ToolBar\BearshareMediabarDx.dll File not found O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3 - HKLM\..\Toolbar: (MediaBar) - {0974BA1E-64EC-11DE-B2A5-E43756D89593} - C:\PROGRA~2\BEARSH~1\MediaBar\ToolBar\BearshareMediabarDx.dll File not found O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O4 - HKU\S-1-5-21-1292825495-2165391293-1814353486-1003..\Run: [Global Registration] "C:\Program Files (x86)\Acer\Registration\GREG.exe" BOOT File not found O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0 O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2012.02.06 16:44:54 | 000,000,000 | ---D | M] - C:\Autodesk -- [ NTFS ] O33 - MountPoints2\{b52c3ad7-3b61-11e0-9f22-00269ec86db8}\Shell - "" = AutoRun O33 - MountPoints2\{b52c3ad7-3b61-11e0-9f22-00269ec86db8}\Shell\AutoRun\command - "" = E:\Start.exe O33 - MountPoints2\{ea5cea4f-c608-11df-a3bf-00269ec86db8}\Shell - "" = AutoRun O33 - MountPoints2\{ea5cea4f-c608-11df-a3bf-00269ec86db8}\Shell\AutoRun\command - "" = E:\LaunchU3.exe -a [2010.03.10 18:51:49 | 000,000,000 | -HSD | M] -- C:\Users\Shaggy\AppData\Roaming\.# @Alternate Data Stream - 146 bytes -> C:\ProgramData\TEMP:AB689DEA :Commands [emptytemp] [resethosts] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
Logfiles bitte immer in CODE-Tags posten
![]() | #6 |
![]() | ![]() Bundespolizei Trojaner nach Systemwiederherstellung noch vorhanden? OK den oben genannten Schritt hab ich jetzt auch ausgeführt. Hier das Ergebnis... Code:
/// Winkelfunktion /// TB-Süch-Tiger™
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #8 |
![]() | ![]() Bundespolizei Trojaner nach Systemwiederherstellung noch vorhanden? Ich werd das mit dem TDSS-Killer auf jedenfall machen, aber ich weiß leider nicht wie ich die Parameter einstellen soll. Ich sehe nämlich das Bild vom Screenshot nicht. Kannst du mir bitte das Bild irgendwie anders zukommen lassen? Danke schon mal für die Mühe! MfG Shaggy |
![]() | #9 |
/// Winkelfunktion /// TB-Süch-Tiger™
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #10 |
Ok danke, hab jetzt alle Parameter ausgewählt und den Scan durchlaufen lassen.
![]() | #11 | |
Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #12 |
Sorry bin die letzten Tage nicht dazu gekommen was zu machen. Aber hier jetzt die ComboFix.Txt...
Mein Firefow lässt sich jetzt nach dem ComboFix Scan irgendwie nur noch im abgesichertem Modus starten. Was kann ich dagegen tun?

Muss ich jetzt ansonsten noch irgendwelche Scans laufen lassen oder ist der Trojaner jetzt schon komplett entfernt?

MfG Shaggy
![]() | #14 |
/// Winkelfunktion /// TB-Süch-Tiger™
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #15 |
Hier das Ergebnis des Scans...
![]() |
Themen zu Bundespolizei Trojaner nach Systemwiederherstellung noch vorhanden? |
administrator, anti-malware, autostart, computer, dateien, dateisystem, downloader, e-banking, email, entfernen, escan, explorer, folge, forum, heuristiks/extra, heuristiks/shuriken, java, laptop, log, malwarebytes, neu, pdfforge toolbar, programm, programme, scan, security, software, systemwiederherstellung, systemwiederherstellung gemacht, temp, trojaner |