Windows wird blockiert herunterladen und bezahlen 50 EUR

Hallo allerseits,

wie schon im Titel zu lesen ist, habe ich seit gestern Abend ein kleines Problem. Plötzlich kam der schwarze Bildschirm mit der Aufforderung 50 EUR zu bezahlen. Nichts ging mehr. Dann habe ich festgestellt, dass nur das benutzte Admin-Konto betroffen ist. Die beiden anderen Konten funktionieren einwandfrei.
| ![]() Windows wird blockiert herunterladen und bezahlen 50 EUR Hallo allerseits, wie schon im Titel zu lesen ist, habe ich seit gestern Abend ein kleines Problem. Plötzlich kam der schwarze Bildschirm mit der Aufforderung 50 EUR zu bezahlen. Nichts ging mehr. Dann habe ich festgestellt, dass nur das benutzte Admin-Konto betroffen ist. Die beiden anderen Konten funktionieren einwandfrei. Der Scan mit OTL hat folgende Textdatei erzeugt: Code:
Windows wird blockiert herunterladen und bezahlen 50 EUR

hi
dieses script sowie evtl. folgende scripts sind nur für den jeweiligen user.
wenn ihr probleme habt, eröffnet eigene topics und wartet auf, für euch angepasste scripts.


• Starte bitte die OTL.exe
• Kopiere nun das Folgende in die Textbox.

Code:
ATTFilter
:OTL
O4 - HKU\S-1-5-21-1477106099-3839741377-2049746800-1000..\Run: [SkypePM] C:\Users\Ernst\AppData\Local\Skype\SkypePM.exe (Microsoft Corporation)
:Files
C:\Users\Ernst\AppData\Local\Skype
:Commands
[purity]
[EMPTYFLASH] 
[emptytemp]
[Reboot]

• Schliesse bitte nun alle Programme.
• Klicke nun bitte auf den Fix Button.
• OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
• Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren.

starte in den normalen modus.

falls du keine symbole hast, dann rechtsklick, ansicht, desktop symbole einblenden

Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang in den Thread posten!
Windows wird blockiert herunterladen und bezahlen 50 EUR

Vielen Dank für die schnelle Antwort.
Hier der Inhalt der Textdatei:

Code:
ATTFilter
All processes killed
========== OTL ==========
Registry value HKEY_USERS\S-1-5-21-1477106099-3839741377-2049746800-1000\Software\Microsoft\Windows\CurrentVersion\Run\\SkypePM deleted successfully.
C:\Users\Ernst\AppData\Local\Skype\SkypePM.exe moved successfully.
========== COMMANDS ==========
 
[EMPTYFLASH]
 
User: Adid
->Flash cache emptied: 6777 bytes
 
User: All Users
 
User: Default
 
User: Default User
 
User: Ernst
->Flash cache emptied: 7506 bytes
 
User: Max
->Flash cache emptied: 2057 bytes
 
User: Public
 
Total Flash Files Cleaned = 0,00 mb
 
 
[EMPTYTEMP]
 
User: Adid
->Temp folder emptied: 2598316 bytes
->Temporary Internet Files folder emptied: 2786059 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 493568583 bytes
->Flash cache emptied: 0 bytes
 
User: All Users
 
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: Ernst
->Temp folder emptied: 219784653 bytes
->Temporary Internet Files folder emptied: 11543091 bytes
->Java cache emptied: 27778 bytes
->FireFox cache emptied: 89482909 bytes
->Opera cache emptied: 8175523 bytes
->Flash cache emptied: 0 bytes
 
User: Max
->Temp folder emptied: 1445163 bytes
->Temporary Internet Files folder emptied: 1247787 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 80558118 bytes
->Flash cache emptied: 0 bytes
 
User: Public
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 76980592 bytes
RecycleBin emptied: 15353005 bytes
 
Total Files Cleaned = 957,00 mb
 
 
OTL by OldTimer - Version log created on 03182012_165646

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...

Schönen Gruß,
Andreas
Windows wird blockiert herunterladen und bezahlen 50 EUR

hi,
Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!
Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
| ![]() Windows wird blockiert herunterladen und bezahlen 50 EURCode:
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows wird blockiert herunterladen und bezahlen 50 EUR öffne malwarebytes, logdateien, poste alle berichte.
| ![]() Windows wird blockiert herunterladen und bezahlen 50 EUR Hallo, in Malwarebytes ist nur diese eine Logdatei vorhanden. Diese wurde wohl nach dem Scan mit OTL aber vor dem einfügen der von Dir erhaltenen Daten in die Textbox von OTL erstellt. Ist das so in ordnung oder muß ich eine neue Logdatei mit Malwarebytes erstellen? Nach dem Vollscan mit Malwarebytes habe ich noch eine andere Textdatei erhalten, die ich ebenfalls mal gepostet habe. Code:
ATTFilter 2012/03/18 09:21:33 +0100 ERNESTO Max MESSAGE Starting protection 2012/03/18 09:21:36 +0100 ERNESTO Max MESSAGE Protection started successfully 2012/03/18 09:21:39 +0100 ERNESTO Max MESSAGE Starting IP protection 2012/03/18 09:21:44 +0100 ERNESTO Max MESSAGE IP Protection started successfully 2012/03/18 11:20:33 +0100 ERNESTO Max IP-BLOCK (Type: outgoing, Port: 50366, Process: firefox.exe) 2012/03/18 17:03:38 +0100 ERNESTO Max MESSAGE Starting protection 2012/03/18 17:03:41 +0100 ERNESTO Max MESSAGE Protection started successfully 2012/03/18 17:03:44 +0100 ERNESTO Max MESSAGE Starting IP protection 2012/03/18 17:03:49 +0100 ERNESTO Max MESSAGE IP Protection started successfully 2012/03/18 22:41:16 +0100 ERNESTO Max MESSAGE Executing scheduled update: Daily 2012/03/18 22:41:24 +0100 ERNESTO Max MESSAGE Scheduled update executed successfully: database updated from version v2012.03.18.01 to version v2012.03.18.03 2012/03/18 22:41:24 +0100 ERNESTO Max MESSAGE Starting database refresh 2012/03/18 22:41:24 +0100 ERNESTO Max MESSAGE Stopping IP protection 2012/03/18 22:45:44 +0100 ERNESTO Max MESSAGE IP Protection stopped 2012/03/18 22:45:47 +0100 ERNESTO Max MESSAGE Database refreshed successfully 2012/03/18 22:45:47 +0100 ERNESTO Max MESSAGE Starting IP protection 2012/03/18 22:45:52 +0100 ERNESTO Max MESSAGE IP Protection started successfully Code:
ATTFilter Malwarebytes Anti-Malware (Test) www.malwarebytes.org Datenbank Version: v2012.03.18.01 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 8.0.7601.17514 Ernst :: ERNESTO [Administrator] Schutz: Aktiviert 18.03.2012 09:21:44 mbam-log-2012-03-18 (14-08-48).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 466930 Laufzeit: 1 Stunde(n), 46 Minute(n), 15 Sekunde(n) Infizierte Speicherprozesse: 1 C:\Users\Ernst\AppData\Local\Skype\SkypePM.exe (Spyware.Zbot) -> 2308 -> Keine Aktion durchgeführt. Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 1 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|SkypePM (Spyware.Zbot) -> Daten: C:\Users\Ernst\AppData\Local\Skype\SkypePM.exe -> Keine Aktion durchgeführt. Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 5 C:\Users\Ernst\AppData\Local\Skype\SkypePM.exe (Spyware.Zbot) -> Keine Aktion durchgeführt. C:\Users\Ernst\AppData\Local\Temp\0.31063503057171693h7i.exe (Spyware.Zbot) -> Keine Aktion durchgeführt. C:\Users\Ernst\AppData\Local\Temp\0.4561991566004603h7i.exe (Spyware.Zbot) -> Keine Aktion durchgeführt. C:\Users\Ernst\AppData\Local\Temp\0.9691637415407358h7i.exe (Spyware.Zbot) -> Keine Aktion durchgeführt. C:\Users\Ernst\Documents\Cryptload1.1.8\router\FRITZ!Box\nc.exe (PUP.Netcat) -> Keine Aktion durchgeführt. (Ende) |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows wird blockiert herunterladen und bezahlen 50 EUR hast du alle funde von Malwarebytes bereinigen lassen? falls nicht, bitte updaten, und erneut einen komplett scan machen, log posten.
| ![]() Windows wird blockiert herunterladen und bezahlen 50 EUR Hallo, ich habe noch nichts bereinigen lassen, da ich nicht wußte ob das von Vorteil ist. Der neue Scan läuft. Demnach soll ich Alles von Malwarebytes bereinigen lassen, sobald er beendet ist oder erst das Logfile posten? Andreas |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows wird blockiert herunterladen und bezahlen 50 EUR kannst alles bereinigen und dann das log posten.
| ![]() Windows wird blockiert herunterladen und bezahlen 50 EUR Hallo, anbei das neue Logfile. Code:
ATTFilter Malwarebytes Anti-Malware (Test) www.malwarebytes.org Datenbank Version: v2012.03.18.03 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 8.0.7601.17514 Ernst :: ERNESTO [Administrator] Schutz: Deaktiviert 19.03.2012 16:54:12 mbam-log-2012-03-19 (16-54-12).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 446518 Laufzeit: 1 Stunde(n), 22 Minute(n), 59 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 2 C:\Users\Ernst\Documents\Cryptload1.1.8\router\FRITZ!Box\nc.exe (PUP.Netcat) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\03182012_165646\C_Users\Ernst\AppData\Local\Skype\SkypePM.exe (Spyware.Zbot) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows wird blockiert herunterladen und bezahlen 50 EUR hi, kein prob. lade den CCleaner standard: CCleaner Download - CCleaner 3.16.1666 falls der CCleaner bereits instaliert, überspringen. instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen. hinter, jedes von dir benötigte programm, schreibe notwendig. hinter, jedes, von dir nicht benötigte, unnötig. hinter, dir unbekannte, unbekannt. liste posten.
| ![]() Windows wird blockiert herunterladen und bezahlen 50 EURCode:
ATTFilter Adobe Flash Player 11 Plugin Adobe Systems Incorporated 13.03.2012 6,00MB notwendig Adobe Reader X (10.1.2) - Deutsch Adobe Systems Incorporated 19.01.2012 167,7MB 10.1.2 notwendig Apple Application Support Apple Inc. 25.12.2011 61,2MB 2.1.5 unnötig Apple Software Update Apple Inc. 25.12.2011 2,38MB unnötig AVM FRITZ!WLAN AVM Berlin 22.09.2011 notwendig Canon MP Navigator EX 3.0 13.03.2012 notwendig Canon MP560 series MP Drivers 22.04.2011 notwendig Canon My Printer 13.03.2012 notwendig CCleaner Piriform 18.03.2012 3.16 notwendig Desktop Icon für Amazon 14.12.2011 1.0.1 (de) unnötig DEUTSCHLAND SPIELT GAME CENTER INTENIUM GmbH 17.01.2012 1.2010.4.19 notwendig Die Wikinger 3: Auf Schatzsuche INTENIUM GmbH 17.01.2012 notwendig dm-Fotowelt 10.12.2011 notwendig ESET Online Scanner v3 17.03.2012 notwendig Exif-Viewer 2.50 Ralf Bibinger 15.12.2011 2.50 notwendig FireJump FireJump.net 14.12.2011 1,80MB unnötig GutscheinRausch.de - AddOn für Firefox GutscheinRausch.de 14.12.2011 1,52MB 2.81 unnötig Java(TM) 6 Update 29 Oracle 05.12.2011 95,0MB 6.0.290 notwendig Landwirtschafts Simulator 2011 GIANTS Software 07.09.2011 59,1MB 1.0 notwendig LightScribe System Software LightScribe 08.06.2011 21,0MB notwendig Malwarebytes Anti-Malware Version Malwarebytes Corporation 17.03.2012 17,3MB notwendig Microsoft .NET Framework 4 Client Profile Microsoft Corporation 25.04.2011 38,8MB 4.0.30319 unbekannt Microsoft .NET Framework 4 Client Profile DEU Language Pack Microsoft Corporation 25.04.2011 2,94MB 4.0.30319 unbekannt Microsoft Virtual PC 2007 SP1 Microsoft Corporation 10.01.2012 38,0MB unnötig Microsoft Visual C++ 2005 Redistributable Microsoft Corporation 08.06.2011 0,42MB 8.0.56336 unbekannt Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729 Microsoft Corporation 10.12.2011 0,24MB 9.0.30729 unbekannt Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 Microsoft Corporation 22.04.2011 0,58MB 9.0.30729.4148 unbekannt Microsoft Visual C++ 2010 x86 Redistributable - 10.0.40219 Microsoft Corporation 15.03.2012 11,1MB 10.0.40219 unbekannt Mozilla Firefox 10.0.2 (x86 de) Mozilla 21.02.2012 35,5MB 10.0.2 notwendig Mozilla Thunderbird 10.0.2 (x86 de) Mozilla 26.02.2012 38,7MB 10.0.2 notwendig MSXML 4.0 SP2 (KB954430) Microsoft Corporation 10.06.2011 35,00KB 4.20.9870.0 unbekannt MSXML 4.0 SP2 (KB973688) Microsoft Corporation 10.06.2011 1,33MB 4.20.9876.0 unbekannt Nero 9 Nero AG 08.06.2011 notwendig OpenOffice.org 2.4 OpenOffice.org 22.04.2011 328MB 2.4.9286 notwendig Opera 11.61 Opera Software ASA 08.02.2012 11.61.1250 notwendig QuickTime Apple Inc. 25.12.2011 73,3MB unnötig Uniblue RegistryBooster Uniblue Systems Ltd 14.02.2012 notwendig VLC media player 1.1.9 VideoLAN 23.04.2011 1.1.9 notwendig WinRAR 4.00 (32-Bit) win.rar GmbH 22.04.2011 4.00.0 notwendig XviD MPEG-4 Codec 23.04.2011 notwendig |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows wird blockiert herunterladen und bezahlen 50 EUR deinstaliere: Adobe Flash Player alle Adobe - Adobe Flash Player installieren neueste version laden adobe reader: Adobe - Adobe Reader herunterladen - Alle Versionen haken bei mcafee security scan raus nehmen bitte auch mal den adobe reader wie folgt konfigurieren: adobe reader öffnen, bearbeiten, voreinstellungen. allgemein: nur zertifizierte zusatz module verwenden, anhaken. internet: hier sollte alles deaktiviert werden, es ist sehr unsicher pdfs automatisch zu öffnen, zu downloaden etc. es ist immer besser diese direkt abzuspeichern da man nur so die kontrolle hat was auf dem pc vor geht. bei javascript den haken bei java script verwenden raus nehmen bei updater, automatisch instalieren wählen. übernehmen /ok deinstaliere: Apple : beide Desktop Icon ESET : bei bedarf instalieren. FireJump GutscheinRausch Java Download der kostenlosen Java-Software downloade java jre, instalieren OpenOffice OpenOffice.org: Startseite (deutsch) aktuell ist version 3.x deinstaliere: QuickTime Uniblue : finger weg von solchem misst, bringt nichts, und eine falsche löschung und das system bootet nicht mehr. öffne otl, bereinigen neustart. öffne CCleaner analysieren, ccleaner starten, pc neustarten. testen wie das system läuft.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
| ![]() Windows wird blockiert herunterladen und bezahlen 50 EUR Abschließend wollte ich noch fragen, ob ich beim defogger diesen Re-enable-Button noch drücken muß. Wie nennt sich dieses Anhängsel denn eigentlich, das ich mir da eingefangen hatte? Kann ich mir so einen Mist nur einfangen, wenn ich als Admin unterwegs bin oder auch als unberechtigter User? So wie es aussieht hast Du mich vor einer von vielen Verlusten gezeichneten Neuinstallation bewahrt. Dafür möchte ich mich nochmals recht herzlich bedanken. Schönen Gruß, Andreas |
