|
Plagegeister aller Art und deren Bekämpfung: das Betriebssystem wurde im Zusammenhang....BundespolizeiWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
06.03.2012, 13:03 | #1 |
| das Betriebssystem wurde im Zusammenhang....Bundespolizei Hallo liebes Team, bitte helft mir weiter. Ich habe auch diese Meldung: Das Betriebssystem wurde im Zusammenhang.....Bundespolizei und 100€ soll ich per Ucash bezahlen, direkt mit Eingabemöglichkeit für die Bezahlung. Betriebssystem = WinXP SP3, Sicherheitssoftware: Avira Free Antivirus Ich habe im Internet schon danach gesucht, bin auf einige Lösungsansätze gestoßen, welche aber nicht geholfen haben. Bei der Gelegenheit bin ich auch auf euch gestoßen. Folgendes habe ich bereits probiert: WIN Abgesicherter Modus läuft. 1.Versuch: Gemäß einem Tip habe ich Avira-DE-Cleaner mit einem anderen Rechner auf einen USB Stick kopiert. Dann an dem befallenen Rechner im Abgesicherten Modus vom USB Stick Avira-DE-Cleaner ausgeführt. Er hat die ganze Nacht gescant, leider nichts gefunden. 2.Versuch: Abgesicherter Modus - regedit. Hier habe ich den Shell Befehl gesucht. Auch hier steht leider ganz normal: explorer.exe 3.Versuch: Ich habe ccleaner.exe portable vom USB Stick im abgesicherten Modus drüber laufen lassen. Er hat zwar einiges bereinigt, jedoch das Problem ist leider nicht behoben. Ergebnis: Nach den zuvor beschrieben Maßnahmen habe ich den Rechner normal gestartet. Nun kommt nicht mehr direkt dieses Bild der Bundespolizei sondern der Rechner versucht ins Internet zu gehen, was ihm aber nicht gelingt da ich das Netzkabel entfernt habe. Nach wie vor komme ich an keinen Befehl, Task Manager geht nicht. Ich bin am verzweifeln . Bitte, bitte helft mir weiter. |
06.03.2012, 13:38 | #2 |
/// Malware-holic | das Betriebssystem wurde im Zusammenhang....Bundespolizei hi,
__________________dann versuchen wir erst mal otl, die logs bzw das programm musst du dann halt auf nen stick kopieren. Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:
ATTFilter activex netsvcs msconfig %SYSTEMDRIVE%\*. %PROGRAMFILES%\*.exe %LOCALAPPDATA%\*.exe %systemroot%\*. /mp /s /md5start userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL explorer.exe iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\system32\*.dll /lockedfiles %USERPROFILE%\*.* %USERPROFILE%\Local Settings\Temp\*.exe %USERPROFILE%\Local Settings\Temp\*.dll %USERPROFILE%\Application Data\*.exe HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs CREATERESTOREPOINT
__________________ |
06.03.2012, 15:34 | #3 |
| das Betriebssystem wurde im Zusammenhang....Bundespolizei Hallo,
__________________ich bin deinen Anweisungen gefolgt, und habe die OTL.exe auf den USB Stick kopiert und dann in den befallenen Rechner gesteckt und dort im abgesichertem Modus den Scan durchgeführt. Im Anhang findest du die Dateien welche dabei erstellt wurden. Noch ein Hinweis: Zuvor hatte ich einen Scan mit PestPatrol durchgeführt wobei eine mir suspekte Datei (da komischer Dateiname) angezeigt wurde. Die Datei befindet sich in WINDOWS\System32\mshta.exe.mui Ist das eine "normale" Datei? Ich bin sehr gespannt wie du mir weiter helfen kannst. Schon mal größten Dank im Vorraus. |
06.03.2012, 15:39 | #4 |
/// Malware-holic | das Betriebssystem wurde im Zusammenhang....Bundespolizei hi die datei ist normal, ab sofort bitte nur noch die von mir genannten scans ausführen, danke zeigt leider den trojaner nicht an, versuchen wirs mal so: Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde! Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
06.03.2012, 16:39 | #5 |
| das Betriebssystem wurde im Zusammenhang....Bundespolizei Hallo, hier sende ich nun die gewünschte ComboFix Datei. Die Wiederherstellungskonsole wurde nicht über ComboFix installiert, wohl weil im Abgesicherten Modus das Internet nicht funktioniert. Ich habe in der Log Datei wie empfohlen meinen Namen mit **** ersetzt. In der Log Datei steht etwas von ERDNT. Ich hatte dieses Programm installiert und habe das letzte mal Anfang Januar damit gesichert (sollte dies eventuell von Nutzen sein). Ein weitere Ansatz währ wie in folgendem Artikel beschrieben das die explorer.exe verseucht wurde. Ich habe einen Link zu dem Artikel eingesetzt (ich hoffe das dies nicht unerwünscht ist): hxxp://www.deletevirus.net/das-betriebssystem-wurde-im-zusammenhang-mit-verstosen-gegen-die-gesetze-der-bundesrepublik-deutschland-gesperrt-virus/ Danke im Vorraus für deine Hilfe. |
06.03.2012, 17:18 | #6 |
| das Betriebssystem wurde im Zusammenhang....Bundespolizei Hallo noch mal, ich habe gerade festgestellt, das es möglich währe im Abgesicherten Modus einen Wiederherstellungspunkt von vergangenem Freitag anzusteuern. Dies währe optimal. Hat dies Aussicht auf Erfolg?? Soll ich dies probieren? (Ist etwas verwirrend, da ComboFix ja keine Wiederherstellung gefunden hat und aus dem Netz laden wollte. Fakt ist aber das WINDOWS XP im Abgesicherten mir die Systemherstellung anbietet). Viele Grüße Andreas EDDIT: Ich habe es einfach getan. Nach dem Start der Wiederherstellungskonsole wurde das "Normale" Windows wieder gestatret. Ich habe sofort den taskmanager geöffnet um zu sehen welche Programme aktiv sind. Ich weiß jetzt nicht, worauf soll ich achten? Ich traue mich auch nicht das Internet einzustecken. Auch einen Neustart traue ich nicht. Kannst du mir bitte raten, was ich als nächsten Schritt tun sollte? Vielen Dank im Vorraus. Geändert von Andreasu1 (06.03.2012 um 17:45 Uhr) |
06.03.2012, 17:33 | #7 |
/// Malware-holic | das Betriebssystem wurde im Zusammenhang....Bundespolizei hi, warte bitte einfach mal ab, bis du drann bist :-) müssen es doch noch mal anders probieren. Mit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten: Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD. Lade OTLPENet.exe von OldTimer herunter und speichere sie auf Deinem Desktop. Anmerkung: Die Datei ist ca. 120 MB groß und es wird bei langsamer Internet-Verbindung ein wenig dauern, bis Du sie runtergeladen hast.
Bebilderte Anleitung: OTLpe-Scan
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
06.03.2012, 20:18 | #8 |
| das Betriebssystem wurde im Zusammenhang....Bundespolizei Hallo, zunächst mal vielen Dank bis hier her. Dann möchte ich berichten das ich in der Zwischenzeit einen Erfolg hatte. Also ich habe unter "Abgesichertem Modus" mit der Wiederherstellungskonsole einen Wiederherstellungspunkt von letztem Freitag angesteuert. Und was soll ich sagen, es geht. Er startet wieder das normale Windows, das Internet funktioniert wieder wie gewohnt. Was bleibt ist die Frage: Ist der gesamte Mist runter oder versteckt sich noch irgendwo etwas. Ich denke du kannst auch dazu anhand der OTL.TXT etwas sagen. Ich würde mich sehr freuen. Ich habe wieder wie von euch empfohlen meinen Namen durch **** ersetzt. Nochmals vielen lieben Dank. |
06.03.2012, 20:20 | #9 |
/// Malware-holic | das Betriebssystem wurde im Zusammenhang....Bundespolizei wieso hast du ne systemwiederherstellung gemacht, wie soll ich dann vernünftig erkennen was auf dem pc los ist und vor allem habe ich doch deutlich gesagt das du abwarten sollst und schon was geschrieben. also, entweder du willst hier hilfe, dann mach das was hier steht, oder wir lassen es. ich habe weder zeit noch lust zeug hier rein zu schreiben, was vollkommen umsonst ist, da sowieso irgendwas anderes gemacht wird. im normalen modus: Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde! Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
06.03.2012, 21:00 | #10 |
| das Betriebssystem wurde im Zusammenhang....Bundespolizei Hallo markus sorry erst mal, ich wollte dich auf keinen Fall verärgern. Ich hatte mich halt nur sehr gefreut. Hier ist nun die gefragte log Datei welche von ComboFix erstellt wurde. Bitte sag mir ob der Virus noch da ist und was ich tun kann. Vielen Dank an Dich. |
07.03.2012, 13:03 | #11 |
/// Malware-holic | das Betriebssystem wurde im Zusammenhang....Bundespolizei malwarebytes: Downloade Dir bitte Malwarebytes
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
08.03.2012, 01:26 | #12 |
| das Betriebssystem wurde im Zusammenhang....Bundespolizei Hallo Markus, der Scanner ist soeben nach über 10 Stunden fertig geworden. Er hat 2 infizierte Dateien gefunden und gelöscht. Ich habe die Log.Datei wie gewünscht angehangen. Kannst du mir sagen was das für Trojaner waren und vor allem was die gemacht haben? Bis dann viele Grüße Andreas |
08.03.2012, 01:50 | #13 |
| das Betriebssystem wurde im Zusammenhang....Bundespolizei Hallo Markus, ich habe eben noch was wichtiges vergessen. Da ich noch was hochladen möchte, mache ich einen neuen Post auf. Während Malwarebytes lief, lief gleichzeitig Avira (es stand nirgends das Malwarebytes allein laufen muss). Avira hat während Malwarebytes lief auch etwas gefunden. Ich habe dir den dazu gehörigen Logfile an diesen Post angehangen. Kannst du mir zu diesem Fund bitte auch etwas erklären, vor allem der Fundort macht mich unruhig. Es sei noch dazu gesagt, das ich diesen Scan von Avira NICHT manuell gestartet habe. Der Echtzeit Scaner lief ganz normal im Hintergrund. Noch mal viele Grüße und vielen lieben Dank bis hier her. |
08.03.2012, 11:33 | #14 |
/// Malware-holic | das Betriebssystem wurde im Zusammenhang....Bundespolizei woher stammt diese: F:\Installationssoftware\CD-Brennersoftware-COPY\SetupCloneCD.exe (Trojan.Agent.CK) -> Erfolgreich gelöscht und in Quarantäne gestellt. datei?
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
08.03.2012, 12:59 | #15 |
| das Betriebssystem wurde im Zusammenhang....Bundespolizei Hallo markus, die Datei ist aus dem Chip Adventskalender aus dem Jahre 2002. Ich habe dort einiges an kostenloser Software erhalten (jeden Tag in der Weihnachtszeit), jedoch keines dieser Programme jemals installiert, da ich von diesen geschenkten Programmen nichts halte. Wie man sieht war das dann ja wohl richtig. Das kann doch aber dann nichts mit dem aktuellen Problem zu tun haben, oder? Kann ich davon ausgehen das der Rechner wieder bereinigt ist, oder sollte ich noch weitere Scaner drüber laufen lassen? |
Themen zu das Betriebssystem wurde im Zusammenhang....Bundespolizei |
100€uro, abgesicherten, anderen, avira, betriebssystem, bild, bundespolizei, direkt, entfernt, free, gesucht, helft, internet, manager, maßnahme, meldung, modus, nicht mehr, nichts, problem, rechner, shell, sp3, stick, task manager, usb, usb stick, winxp |