![]() |
|
Plagegeister aller Art und deren Bekämpfung: AKM-Virus / 50 Euro - Bitte um HilfeWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 |
| ![]() AKM-Virus / 50 Euro - Bitte um Hilfe Hallo! Ein Freund von mir ist mit seinem Laptop bei mir und er hat den AKM/50 Euro Virus. Es ist nichtmal mehr möglich in den abgesicherten Modus reinzukommen. Habe erstmal mit Ubuntu Live gestartet und die persönlichen Daten auf die externe Festplatte gespeichert. Habe auch die OTPLE gebrannt und gestartet. Ich würde nun höflich um die Erstellung des Skripts bitten, damit ich den Rechner wieder fixen kann. Beim System handelts sich um ein Vista System. OTLPE hat mich folgende Frage nicht gefragt: "Do you wish to load the remote registry" Es hat auch nur die Datei OTL.txt erstellt, keine "extras". Vielen lieben Dank im Voraus! |
![]() | #2 |
![]() ![]() ![]() ![]() ![]() | ![]() AKM-Virus / 50 Euro - Bitte um Hilfe Hi,
__________________sehr tief ins System eingedrungen, here we go... (Script auf Stick kopieren und wieder von CD booten, dann Script in OTL kopieren (s.u.) und dann "Run Fixes"... Nach dem Reboot CD raus, Antimalwarebytes installieren / Updaten und Fullscann...
![]() Code:
ATTFilter :OTL O3 - HKLM\..\Toolbar: (no name) - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - No CLSID value found. O3 - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found. O4 - HKLM..\Run: [VX2bt1oYNKCLnkO] C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe (Cutting Edge Software Inc.) O4 - HKU\Patrick_ON_C..\Run: [Media Finder] File not found O4 - HKU\Patrick_ON_C..\Run: [msnmsgr] File not found O4 - HKU\Patrick_ON_C..\Run: [VX2bt1oYNKCLnkO] C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe (Cutting Edge Software Inc.) O7 - HKU\Patrick_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 1 O7 - HKU\Patrick_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O7 - HKU\Patrick_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1 O20 - HKLM Winlogon: Shell - (C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe) - C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe (Cutting Edge Software Inc.) O20 - HKLM Winlogon: UserInit - (C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe) - C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe (Cutting Edge Software Inc.) O20 - HKU\Patrick_ON_C Winlogon: Shell - (C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe) - C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe (Cutting Edge Software Inc.) O20 - HKU\Patrick_ON_C Winlogon: UserInit - (C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe) - C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe (Cutting Edge Software Inc.) :Commands [purity] [emptytemp] [Reboot]
Malwarebytes Antimalware (MAM) Anleitu ng&Download hier: http://www.trojaner-board.de/51187-m...i-malware.html Falls der Download nicht klappt, bitte hierüber eine generische Version runterladen: http://filepony.de/download-chameleon/ Danach bitte update der Signaturdateien (Reiter "Aktualisierungen" -> Suche nach Aktualisierungen") Fullscan und alles bereinigen lassen! Log posten. chris
__________________ |
![]() | #3 |
| ![]() AKM-Virus / 50 Euro - Bitte um Hilfe Vielen Dank vorerst! Super-schnelle reaktion und wirksam auch noch..
__________________Hier ist der Log von OTL nach dem fix: Code:
ATTFilter ========== OTL ========== Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{CCC7A320-B3CA-4199-B1A6-9F516DD69829} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CCC7A320-B3CA-4199-B1A6-9F516DD69829}\ not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\10 deleted successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\VX2bt1oYNKCLnkO deleted successfully. C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe moved successfully. Registry value HKEY_USERS\Patrick_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\Media Finder deleted successfully. Registry value HKEY_USERS\Patrick_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\msnmsgr deleted successfully. Registry value HKEY_USERS\Patrick_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\VX2bt1oYNKCLnkO deleted successfully. File C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe not found. Registry value HKEY_USERS\Patrick_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDesktop deleted successfully. Registry value HKEY_USERS\Patrick_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\DisableTaskMgr deleted successfully. Registry value HKEY_USERS\Patrick_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\DisableRegistryTools deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe deleted successfully. File C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe not found. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\UserInit:C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe deleted successfully. File C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe not found. Registry value HKEY_USERS\Patrick_ON_C\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe deleted successfully. File C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe not found. Registry value HKEY_USERS\Patrick_ON_C\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\UserInit:C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe deleted successfully. File C:\Users\Patrick\AppData\Roaming\h6s5ruij653.exe not found. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Conny User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User User: Patrick ->Temp folder emptied: 2111853732 bytes ->Temporary Internet Files folder emptied: 342782591 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 47075613 bytes ->Flash cache emptied: 61505 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 279440 bytes Windows Temp folder emptied: 81506894 bytes Total Files Cleaned = 2,464.00 mb OTLPE by OldTimer - Version 3.1.48.0 log created on 03102012_202843 Der MAM Fullscan läuft gerade. Melde mich mit den Ergebnissen. |
![]() | #4 |
![]() ![]() ![]() ![]() ![]() | ![]() AKM-Virus / 50 Euro - Bitte um Hilfe Hi, ok... chris
__________________ ![]() ![]() Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ![]() |
![]() | #5 |
| ![]() AKM-Virus / 50 Euro - Bitte um Hilfe Chris, danke. Hier der Log.. Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.60.1.1000 www.malwarebytes.org Datenbank Version: v2012.03.10.04 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 Patrick :: CONNY [Administrator] Schutz: Aktiviert 10.03.2012 20:47:49 mbam-log-2012-03-10 (22-17-39).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 298998 Laufzeit: 1 Stunde(n), 28 Minute(n), 28 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 40 HKCR\CLSID\{258C9770-1713-4021-8D7E-1F184A2BD754} (Adware.SmartShopper) -> Keine Aktion durchgeführt. HKCR\TypeLib\{F244A744-534D-4A46-855F-C0C7E9F27DAA} (Adware.SmartShopper) -> Keine Aktion durchgeführt. HKCR\Interface\{030C9927-10FC-4169-97A2-55BECD5D88D8} (Adware.SmartShopper) -> Keine Aktion durchgeführt. HKCR\ShoppingReport2.RprtCtrl.1 (Adware.SmartShopper) -> Keine Aktion durchgeführt. HKCR\ShoppingReport2.RprtCtrl (Adware.SmartShopper) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{258C9770-1713-4021-8D7E-1F184A2BD754} (Adware.SmartShopper) -> Keine Aktion durchgeführt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{258C9770-1713-4021-8D7E-1F184A2BD754} (Adware.SmartShopper) -> Keine Aktion durchgeführt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{258C9770-1713-4021-8D7E-1F184A2BD754} (Adware.SmartShopper) -> Keine Aktion durchgeführt. HKCR\CLSID\{3E2DFD6A-4E20-4D4C-AA8B-E1F9DBEF3C80} (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCR\ShoppingReport2.IEButton.1 (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCR\ShoppingReport2.IEButton (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCR\CLSID\{714E0876-FCEE-49CE-A429-B9AD8AEFCB56} (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCR\ShoppingReport2.IEButtonA.1 (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCR\ShoppingReport2.IEButtonA (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCR\CLSID\{BDEA95CF-F0E6-41E0-BD3D-B00F39A4E939} (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCR\ShoppingReport2.HbInfoBand.1 (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCR\ShoppingReport2.HbInfoBand (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCU\SOFTWARE\Microsoft\Internet Explorer\Explorer Bars\{BDEA95CF-F0E6-41E0-BD3D-B00F39A4E939} (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{BDEA95CF-F0E6-41E0-BD3D-B00F39A4E939} (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCR\CLSID\{CA4520F3-AE13-4FB1-A513-58E23991C86D} (Trojan.Downloader) -> Keine Aktion durchgeführt. HKCR\gencrawler_gc.GenCrawler (Trojan.Downloader) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{CA4520F3-AE13-4FB1-A513-58E23991C86D} (Trojan.Downloader) -> Keine Aktion durchgeführt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{CA4520F3-AE13-4FB1-A513-58E23991C86D} (Trojan.Downloader) -> Keine Aktion durchgeführt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{CA4520F3-AE13-4FB1-A513-58E23991C86D} (Trojan.Downloader) -> Keine Aktion durchgeführt. HKCR\CLSID\{DD15BCC0-5FE9-4690-A957-99FA60ED9D26} (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCR\ShoppingReport2.HbAx.1 (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCR\ShoppingReport2.HbAx (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCR\Typelib\{B035BA6B-57CD-4F72-B545-65BE465FCAF6} (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCR\Typelib\{D44FD6F0-9746-484E-B5C4-C66688393872} (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCR\Interface\{0EB3F101-224A-4B2B-9E5B-DF720857529C} (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCU\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{4B8C28A7-A9BC-45F8-990D-21499EED643C} (Adware.QuestScan) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{5ueDxYLo-I543-1otK-kGTs-C9Y55G4HYphK} (Backdoor.Agent) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\{DB38E21A-0133-419d-92AD-ECDFD5244D6D} (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\{EB620C54-E229-4942-87CE-E717109FC8C6} (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKCU\SOFTWARE\MediaHoldings (Malware.Trace) -> Keine Aktion durchgeführt. HKCU\Software\ShoppingReport2 (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\ShoppingReport2 (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ShoppingReport2 (Adware.Hotbar) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\UNINSTALL\QUESTSCAN (Adware.QuestScan) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\QUESTSCAN (Adware.QuestScan) -> Keine Aktion durchgeführt. Infizierte Registrierungswerte: 3 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs|C:\USERS\PATRICK\APPDATA\ROAMING\MEDIA FINDER\EXTENSIONS\GENCRAWLER_GC.DLL (Trojan.Downloader) -> Daten: 1 -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\QuestScan|DisplayName (Adware.QuestScan) -> Daten: QuestScan 1.0 build 193 -> Keine Aktion durchgeführt. HKLM\SOFTWARE\QuestScan|DllPath (Adware.QuestScan) -> Daten: C:\Program Files\QuestScan\questscan.dll -> Keine Aktion durchgeführt. Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 7 C:\Program Files\ShoppingReport2 (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. C:\Program Files\ShoppingReport2\Bin (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. C:\Program Files\ShoppingReport2\Bin\2.7.37 (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. C:\Program Files\Mozilla Firefox\extensions\{F0E1168A-B4B5-484C-B77E-0D28E6B64096} (Adware.QuestScan) -> Keine Aktion durchgeführt. C:\Program Files\Mozilla Firefox\extensions\{F0E1168A-B4B5-484C-B77E-0D28E6B64096}\chrome (Adware.QuestScan) -> Keine Aktion durchgeführt. C:\Program Files\Mozilla Firefox\extensions\{F0E1168A-B4B5-484C-B77E-0D28E6B64096}\defaults (Adware.QuestScan) -> Keine Aktion durchgeführt. C:\Program Files\Mozilla Firefox\extensions\{F0E1168A-B4B5-484C-B77E-0D28E6B64096}\defaults\preferences (Adware.QuestScan) -> Keine Aktion durchgeführt. Infizierte Dateien: 9 C:\Program Files\ShoppingReport2\Bin\2.7.37\ShoppingReport.dll (Adware.SmartShopper) -> Keine Aktion durchgeführt. C:\Users\Patrick\AppData\Roaming\Media Finder\Extensions\gencrawler_gc.dll (Trojan.Downloader) -> Keine Aktion durchgeführt. C:\Program Files\QuestScan\questscan.exe (Adware.QuestScan) -> Keine Aktion durchgeführt. C:\ProgramData\QuestScan\questscan193.exe (Adware.QuestScan) -> Keine Aktion durchgeführt. C:\Program Files\ShoppingReport2\Uninst.exe (Adware.ShoppingReport2) -> Keine Aktion durchgeführt. C:\Program Files\Mozilla Firefox\extensions\{F0E1168A-B4B5-484C-B77E-0D28E6B64096}\chrome.manifest (Adware.QuestScan) -> Keine Aktion durchgeführt. C:\Program Files\Mozilla Firefox\extensions\{F0E1168A-B4B5-484C-B77E-0D28E6B64096}\install.rdf (Adware.QuestScan) -> Keine Aktion durchgeführt. C:\Program Files\Mozilla Firefox\extensions\{F0E1168A-B4B5-484C-B77E-0D28E6B64096}\chrome\questscan.jar (Adware.QuestScan) -> Keine Aktion durchgeführt. C:\Program Files\Mozilla Firefox\extensions\{F0E1168A-B4B5-484C-B77E-0D28E6B64096}\defaults\preferences\prefs.js (Adware.QuestScan) -> Keine Aktion durchgeführt. (Ende) |
![]() | #6 |
![]() ![]() ![]() ![]() ![]() | ![]() AKM-Virus / 50 Euro - Bitte um Hilfe Hi, alles löschen lassen... Wegen dem Downloader schauen wir noch nach TDSS... (hmm, der eigentliche Trojaner ist von MAM nicht erkannt worden...) TDSS-Killer Download und Anweisung unter: Wie werden Schadprogramme der Familie Rootkit.Win32.TDSS bekämpft? Entpacke alle Dateien in einem eigenen Verzeichnis (z. B: C:\TDSS)! Aufruf über den Explorer duch Doppelklick auf die TDSSKiller.exe. Stelle den Killer wir folgt ein: ![]() Dann den Scan starten durch (Start Scan). Wenn der Scan fertig ist bitte "Report" anwählen (eventuelle Funde erstmal mit Skip übergehen). Es öffnet sich ein Fenster, den Text abkopieren und hier posten... Packe das Verzeichnis C:\_OTL\MovedFiles (als zip) und lade es wie folgt hoch zu uns.. Datei hochladen: http://www.trojaner-board.de/54791-a...ner-board.html Folge den Anweisungen dort und lade die Datei: Code:
ATTFilter C:\_OTL\MovedFiles Poste zur Sicherheit ein neues OTL-Log... chris Ps. Bin dann offline...
__________________ --> AKM-Virus / 50 Euro - Bitte um Hilfe |
![]() |
Themen zu AKM-Virus / 50 Euro - Bitte um Hilfe |
abgesicherten, akm-virus, akm/50, datei, daten, erstellt, euro, externe festplatte, festplatte, fixen, folge, folgende, frage, freund, gestartet, laptop, live, modus, platte, rechner, registry, remote, system, ubuntu, vista, würde |