Log-Analyse und Auswertung: BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen
BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen Guten Abend Trojaner-Board, ich habe mir leider beim surfen eine Art BKA-Virus eingefangen. Wenn ich mein System normal mit Internet starte kommt direkt die Meldung das mein Rechner gespert wurde und ich 50€ bezahlen soll um das System zu entsperren. Ohne Internetverbindung bzw der abegesicherte Modus funktioniert jedoch. Habe die Scans im Anhang hinzugefügt (ich hoffe ich hab alles richtig gemacht). Wäre super wenn mir jemand helfen könnte. mfg
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen![]() Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Schritt 1 Führe Malwarebytes um abgesicherten Modus aus. Downloade Dir bitte Malwarebytes
BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen ok habe den scan durchlaufen lassen und eine Datei gelöscht.
__________________Hier der log: Code:
ATTFilter Malwarebytes Anti-Malware (Test) www.malwarebytes.org Datenbank Version: v2012.03.10.05 Windows 7 Service Pack 1 x86 NTFS (Abgesichertenmodus/Netzwerkfähig) Internet Explorer 9.0.8112.16421 *** :: ***-PC [Administrator] Schutz: Deaktiviert 10.03.2012 23:26:53 mbam-log-2012-03-10 (23-26-53).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 204164 Laufzeit: 3 Minute(n), 21 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Users\***\AppData\Local\Skype\Skype.exe (Trojan.Ransom) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen Mach dies auch im abgesicherten Mdous. Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
ATTFilter activex netsvcs msconfig %SYSTEMDRIVE%\*. %PROGRAMFILES%\*.exe %LOCALAPPDATA%\*.exe %systemroot%\*. /mp /s /md5start explorer.exe regedit.exe winlogon.exe wininit.exe userinit.exe /md5stop HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\Results\Install|LastSuccessTime /rs CREATERESTOREPOINT
BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen ok hier nun das OTL.txt
BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen Schritt 1
ATTFilter :OTL O2 - BHO: (no name) - {0124123D-61B4-456f-AF86-78C53A0790C5} - No CLSID value found. O2 - BHO: (BHO) - {BA3295CF-17ED-4F49-9E95-D999A0ADBFDC} - C:\Program Files\Common Files\G DATA\AVKProxy\BanksafeBHO.dll File not found O3 - HKLM\..\Toolbar: (no name) - {0124123D-61B4-456f-AF86-78C53A0790C5} - No CLSID value found. O32 - AutoRun File - [2009.06.10 22:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ] O32 - AutoRun File - [2011.10.06 16:01:16 | 000,000,044 | R--- | M] () - F:\autorun.inf -- [ UDF ] O33 - MountPoints2\{4cb24f5f-5ad5-11df-b14f-806e6f6e6963}\Shell - "" = AutoRun O33 - MountPoints2\{4cb24f5f-5ad5-11df-b14f-806e6f6e6963}\Shell\AutoRun\command - "" = F:\Setup.exe -- [2011.10.06 16:01:18 | 000,355,920 | R--- | M] (Valve Corporation) O33 - MountPoints2\{4f1e6841-6b40-11df-a9e7-806e6f6e6963}\Shell - "" = AutoRun O33 - MountPoints2\{4f1e6841-6b40-11df-a9e7-806e6f6e6963}\Shell\AutoRun\command - "" = G:\Setup.exe O33 - MountPoints2\{e95480ba-5b3a-11df-9d37-001d92341435}\Shell - "" = AutoRun O33 - MountPoints2\{e95480ba-5b3a-11df-9d37-001d92341435}\Shell\AutoRun\command - "" = L:\LaunchU3.exe -a O33 - MountPoints2\L\Shell - "" = AutoRun O33 - MountPoints2\L\Shell\AutoRun\command - "" = L:\LaunchU3.exe -a :Commands [purity] [emptytemp]
Kommt die Meldung noch? |
BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen ja ich mache das jetzt gleich alles und schonmal danke für die schnelle hilfe
BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen hier der log:
ATTFilter All processes killed ========== OTL ========== Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{0124123D-61B4-456f-AF86-78C53A0790C5}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0124123D-61B4-456f-AF86-78C53A0790C5}\ not found. Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{BA3295CF-17ED-4F49-9E95-D999A0ADBFDC}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{BA3295CF-17ED-4F49-9E95-D999A0ADBFDC}\ deleted successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{0124123D-61B4-456f-AF86-78C53A0790C5} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0124123D-61B4-456f-AF86-78C53A0790C5}\ not found. C:\autoexec.bat moved successfully. File move failed. F:\autorun.inf scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4cb24f5f-5ad5-11df-b14f-806e6f6e6963}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4cb24f5f-5ad5-11df-b14f-806e6f6e6963}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4cb24f5f-5ad5-11df-b14f-806e6f6e6963}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4cb24f5f-5ad5-11df-b14f-806e6f6e6963}\ not found. File move failed. F:\Setup.exe scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4f1e6841-6b40-11df-a9e7-806e6f6e6963}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4f1e6841-6b40-11df-a9e7-806e6f6e6963}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4f1e6841-6b40-11df-a9e7-806e6f6e6963}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4f1e6841-6b40-11df-a9e7-806e6f6e6963}\ not found. File G:\Setup.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e95480ba-5b3a-11df-9d37-001d92341435}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{e95480ba-5b3a-11df-9d37-001d92341435}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e95480ba-5b3a-11df-9d37-001d92341435}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{e95480ba-5b3a-11df-9d37-001d92341435}\ not found. File L:\LaunchU3.exe -a not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\L\ deleted successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\L\ not found. File L:\LaunchU3.exe -a not found. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Flash cache emptied: 56468 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: *** ->Temp folder emptied: 1535917376 bytes ->Temporary Internet Files folder emptied: 24243628 bytes ->Java cache emptied: 37810498 bytes ->FireFox cache emptied: 70772015 bytes ->Flash cache emptied: 4208909 bytes User: Public User: UpdatusUser ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 311296 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 162753044 bytes RecycleBin emptied: 39917192 bytes Total Files Cleaned = 1.789,00 mb OTL by OldTimer - Version log created on 03112012_003745 |
BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen Kannst Du in den Normalmodus starten?
BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen ok habe jetzt im normalen Modus gestartet. scheint alles zu funktionieren, auch wenn ich glaube das mein i-net etwas länger braucht(vilt auch nur einbildung). ist mein rechner jetzt wieder "sauber"?
BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen Schritt 1 Mach dies im Normalmodus: Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
ATTFilter activex netsvcs msconfig %SYSTEMDRIVE%\*. %PROGRAMFILES%\*.exe %LOCALAPPDATA%\*.exe %systemroot%\*. /mp /s /md5start explorer.exe regedit.exe winlogon.exe wininit.exe userinit.exe /md5stop HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\Results\Install|LastSuccessTime /rs CREATERESTOREPOINT
BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen ich muss mich entschuldigen das ich solange gebraucht habe um zu antworten, aber ich habe komplett über sehen das es eine 2 Seite gibt^^ nach den scan habe ich allerdings nur die OTL.txt bekommen und keine Extras.txt
BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen Schritt 1 Mehrere Anti-Virus-Programme
ATTFilter G Data Avira Berichte, für welches Anti-Virus-Programm Du Dich entschieden hast und deinstalliere die anderen. Schritt 2 Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Schritt 3 ESET Online Scanner
BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen so habe nun alles erledigt. Ich hatte G Data eigentlich schon lange deinstaliert aber scheinbar waren noch Rückstände da, diese habe ich mit AVCleaner gelöscht. Hier nun der ESET log
ATTFilter C:\Users\***\Downloads\installer_stronghold.exe multiple threats C:\Users\***\Downloads\SoftonicDownloader_fuer_epsxe.exe a variant of Win32/SoftonicDownloader.C application |
BKA-Virus - Windows wird gespert - 50€ zum entsperren bezahlen Die kannst Du noch manuel unter Downloads löschen. Schritt 1 Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
Schritt 2 Hier noch ein paar Tipps zur Absicherung deines Systems. Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so das ich diesen Thread aus meinen Abos löschen kann. |
