|
Log-Analyse und Auswertung: 50EUR Trojaner blockiert mein SystemWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.03.2012, 20:49 | #1 |
| 50EUR Trojaner blockiert mein System Liebes Team des Trojaner-Boards, ich habe die Einträge vieler Benutzer vor mir schon gelesen und verstanden, dass zur Behebung des Problems wohl eine individuelle Lösung gefragt ist. Wenn ich mit meinem PC eine Internetverbindung aufbaue, kommt nach kurzer Zeit ein bildschirmfüllender Hinweis, dass mein Rechner virenverseucht sei und ich 50 EUR zahlen soll. Der Rechner wurde bereits im abgesicherten Modus mit Netzwerkverbindung gebootet und in diesem Zustand die Datei otl.exe ausgeführt. Dabei sind zwei LogFiles entstanden, die ich anonymisiert gerne zur Fehleranalyse zur Verfügung stellen möchte. An dieser Stelle bereits vielen Dank für Ihre Hilfe. |
13.03.2012, 09:24 | #2 | |||||
/// Helfer-Team | 50EUR Trojaner blockiert mein System Hallo und Herzlich Willkommen!
__________________Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
Zitat:
Für Vista und Win7: Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen Auf der angewählten Anwendung einen Rechtsklick (rechte Maustaste) und "Als Administrator ausführen" wählen! 1. falls noch installiert sind, dringend deinstallieren: Code:
ATTFilter Kazaa Lite BearShare Zitat:
Ausserdem nicht nur trojanische Pferde oder andere Virentypen eine direkt Verbindung brauchen, sondern der Verwendung von µtorrent & Co, "telefonieren auch nach Hause", wenn auch noch keine Beweise vorliegen (zumindest teilweise nicht) und solchen Clients erlaubt, würde ich nicht empfehlen! Solange du solche Programme auf dein PC hast, wirst Du Dich laufend mit etwas Problematik konfrontieren müssen! 2. Hast Du absichtlich die IP so als Proxy eingestellt? Code:
ATTFilter "ProxyServer" = http=www-proxy.btx.dtag.de:80;ftp=ftp-proxy.btx.dtag.de:80 wenn du keinen Proxyserver lokal installiert hast, nimm die Proxyeinstellungen aus den Interneteinstellungen raus im Internet Explorer: Extras => Internetoptionen => Verbindungen => Lan-Einstellungen Haken bei Proxyserver für LAN verwenden und Proxyserver für lokale Adressen umgehen entfernen. im Firefox: Extras => Einstellungen => Erweitert => Netzwerk => Einstellungen. Dort unter Verbindungs-Einstellungen => Kein Proxy anhaken. Code:
ATTFilter FF - prefs.js..network.proxy.ftp: "ftp-proxy.btx.dtag.de" FF - prefs.js..network.proxy.ftp_port: 80 FF - prefs.js..network.proxy.http: "www-proxy.btx.dtag.de" FF - prefs.js..network.proxy.http_port: 80 FF - prefs.js..network.proxy.type: 0 Zitat:
Code:
ATTFilter :OTL IE - HKLM\..\SearchScopes,DefaultScope = {6A1806CD-94D4-4689-BA73-E35EA1EA9990} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Search Bar = http://www.t-online.de/software/ie401/search.htm IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.t-online.de/ IE - HKCU\..\SearchScopes,DefaultScope = {6A1806CD-94D4-4689-BA73-E35EA1EA9990} IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKCU\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7&rlz=1I7ADBF_de IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 O2 - BHO: (no name) - {21B4ACC4-8874-4AEC-AEAC-F567A249B4D4} - No CLSID value found. O2 - BHO: (ADP UrlCatcher Class) - {F4E04583-354E-4076-BE7D-ED6A80FD66DA} - C:\windows\system32\msbe.dll File not found O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found. O4 - HKCU..\Run: [{49B57F96-60F9-5E49-694F-7CA8477E55F7}] "C:\Dokumente und Einstellungen\xxxxxxx\Anwendungsdaten\Void\ibap.exe" File not found :Files C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\szvjyb.dat C:\Dokumente und Einstellungen\xxxxxxx\Anwendungsdaten\avdrn.dat C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\WinAntiVirus Pro 2006 C:\Dokumente und Einstellungen\xxxxxxx\Anwendungsdaten\WinAntiVirus Pro 2006 ipconfig /flushdns /c :Reg [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "C:\Programme\BearShare\BearShare.exe" =- "C:\Programme\Kazaa Lite\clean.kmd" =- :Commands [purity] [emptytemp] [resethosts]
4. Lade Dir Malwarebytes Anti-Malware von→ malwarebytes.org
5. Um festzustellen, ob veraltete oder schädliche Software unter Programme installiert sind, ich würde gerne noch all deine installierten Programme sehen:
6. erneut einen Scan mit OTL:
Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußkira
__________________ Geändert von kira (13.03.2012 um 09:34 Uhr) |
17.03.2012, 10:08 | #3 |
| 50EUR Trojaner blockiert mein System Hallo Kira,
__________________zunächst mal vielen Dank fuer die viele Arbeit, die Du Dir gemacht hast, Deine Hilfe und Deine Empfehlungen. Es tut mir leid, dass meine Antwort so lange auf sich warten ließ. Bei dem infizierten System handelt es sich um den Rechner eines Bekannten, der sich nicht gut auskennt, der einfach etwas Unterstuetzung brauchte. Gestern jetzt endlich konnte ich auf seinem Rechner die von Dir beschriebenen Schritte ausfuehren. Im Anhang findest zu alles erzeugten Logs als zipFile. In CodeTags wäre das alles zu groß geworden. vielen Dank. Gruß elchmed |
18.03.2012, 08:20 | #4 | |
/// Helfer-Team | 50EUR Trojaner blockiert mein System meine Fragen bitte beantworten und Zitat:
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
18.03.2012, 15:34 | #5 |
| 50EUR Trojaner blockiert mein System Hallo Kira, na ja - ich habe alle beschriebenen Punkte so umgesetzt, wie Du es in Deiner Anleitung geschrieben hast. Es hat meiner Meinung nach alles bestens funktioniert, es gab keine Probleme - die entstandenen Protokolle und LogFiles habe ich an meine Antwort angehängt. Habe ich etwas uebersehen? Ich hoffe nicht ... Gruß elchmed |
19.03.2012, 11:22 | #6 | |
/// Helfer-Team | 50EUR Trojaner blockiert mein System Ok, hat sich erledigt, passt so 1. Deine Javaversion ist nicht aktuell! Da aufgrund alter Sicherheitslücken ist Java sehr anfällig, deinstalliere zunächst alle vorhandenen Java-Versionen: → Systemsteuerung → Software → deinstallieren... → Rechner neu aufstarten → Downloade nun die Offline-Version von Java "Empfohlen Version 6 Update 31 " von Oracle herunter Achte darauf, eventuell angebotene Toolbars abwählen (den Haken bei der Toolbar entfernen)! 2. Adobe Reader aktualisieren : - Bei Installation aufpassen/mitlesen!: Wenn irgendeine Software, Toolbar etc angeboten wird, bitte abwählen! - (z.B "McAfee Security Scan Plus") Adobe Reader Oder: Adobe starten-> gehe auf "Hilfe"-> "Nach Update suchen..." 3. reinige dein System mit CCleaner:
4. Zitat:
Code:
ATTFilter :OTL FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Programme\Google\Update\1.3.21.99\npGoogleUpdate3.dll (Google Inc.) FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Programme\Google\Update\1.3.21.99\npGoogleUpdate3.dll (Google Inc.) [2011.10.12 18:50:12 | 000,002,252 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml [2011.10.12 18:50:12 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml O32 - HKLM CDRom: AutoRun - 0 O33 - MountPoints2\{0f4c891a-9cf5-11db-9b9f-544f4c000031}\Shell\AutoRun\command - "" = L:\setupSNK.exe [2012.03.17 08:26:07 | 000,001,086 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore1cd040f37b70818.job :Files ipconfig /flushdns /c :Commands [purity] [emptytemp]
5.
6. Auch auf USB-Sticks, selbstgebrannten Datenträgern, externen Festplatten und anderen Datenträgern können Viren transportiert werden. Man muss daher durch regelmäßige Prüfungen auf Schäden, die durch Malware ("Worm.Win32.Autorun") verursacht worden sein können, überwacht werden. Hierfür sind ser gut geegnet und empfohlen, die auf dem Speichermedium gesicherten Daten, mit Hilfe des kostenlosen Online Scanners zu prüfen. Schließe jetzt alle externe Datenträgeran (USB Sticks etc) Deinen Rechner an, dabei die Hochstell-Taste [Shift-Taste] gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird. (So verhindest Du die Ausführung der AUTORUN-Funktion) - Man kann die AUTORUN-Funktion aber auch generell abschalten.►Anleitung 7. -> Führe dann einen Komplett-Systemcheck mit Eset Online Scanner (NOD32)Kostenlose Online Scanner durch Achtung!: >>Du sollst nicht die Antivirus-Sicherheitssoftware installieren, sondern dein System nur online scannen<< ► berichte erneut über den Zustand des Computers. Ob noch Probleme auftreten, wenn ja, welche?
__________________ --> 50EUR Trojaner blockiert mein System |
Themen zu 50EUR Trojaner blockiert mein System |
abgesicherte, abgesicherten, benutzer, bereits, blockiert, datei, einträge, hinweis, individuelle, interne, internetverbindung, kurzer, logfiles, lösung, modus, netzwerkverbindung, rechner, stelle, system, troja, trojaner, verbindung, verseucht, zahlen |