|
Log-Analyse und Auswertung: Trojaner 50 € Paysafe // Windows gesperrtWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
19.03.2012, 23:02 | #1 |
| Trojaner 50 € Paysafe // Windows gesperrt Hallo, ich habe seit Heute, das Problem, dass ein angebliches Windows Security Center als Vollbild auftaucht und alles blockt, es sei denn ich starte im abgesicherten Modus. Ich habe mit OTL wie beschrieben die scans gemacht und habe sie unten angehängt. Bitte um Hilfe |
20.03.2012, 08:55 | #2 | ||||
/// Helfer-Team | Trojaner 50 € Paysafe // Windows gesperrt Hallo und Herzlich Willkommen!
__________________Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
Zitat:
Für Vista und Win7: Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen Auf der angewählten Anwendung einen Rechtsklick (rechte Maustaste) und "Als Administrator ausführen" wählen! 1. Hast Du OTL falsch installiert! OTL muss auf dem Desktop gespechert werden! Stell deine Browser so ein, dass er OTL auf dem Desktop speichern soll! also entfernen und erneut herunterladen: Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop. 2. Zitat:
Code:
ATTFilter :OTL IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {90ED6414-05FB-413A-BF82-1A1599D77704} IE:64bit: - HKLM\..\SearchScopes\{90ED6414-05FB-413A-BF82-1A1599D77704}: "URL" = http://www.bing.com/search?q={searchTerms}&form=DLCDF8&pc=MDDC&src=IE-SearchBox IIE - HKLM\..\SearchScopes,DefaultScope = {6FCE7221-32ED-43C2-A5E5-5C6D34AA8AA0} IE - HKLM\..\SearchScopes\{6FCE7221-32ED-43C2-A5E5-5C6D34AA8AA0}: "URL" = http://www.bing.com/search?q={searchTerms}&form=DLCDF8&pc=MDDC&src=IE-SearchBox IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://g.uk.msn.com/USCON/8 IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://g.uk.msn.com/USCON/8 IE - HKCU\..\SearchScopes,DefaultScope = {6FCE7221-32ED-43C2-A5E5-5C6D34AA8AA0} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local [2012.02.17 16:41:42 | 000,002,252 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\bing.xml [2012.02.17 16:41:42 | 000,001,105 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\yahoo-de.xml O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O4 - HKCU..\Run: [SkypePM] C:\Users\Lis\AppData\Local\Skype\SkypePM.exe (Microsoft Corporation) O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{bf682258-2e33-11e1-8407-002564f50eb0}\Shell - "" = AutoRun O33 - MountPoints2\{bf682258-2e33-11e1-8407-002564f50eb0}\Shell\AutoRun\command - "" = C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL I:\index.html @Alternate Data Stream - 137 bytes -> C:\ProgramData\TEMP:E8BE05FA :Files C:\Users\Lis\AppData\Local\Skype\SkypePM.exe ipconfig /flushdns /c :Commands [purity] [emptytemp]
➌ Boote neu und schaue nach, ob Du schon im normalen Modus arbeiten kannst? wenn ja, so geht es weiter: 4. Lade Dir Malwarebytes Anti-Malware von→ malwarebytes.org
5. Um festzustellen, ob veraltete oder schädliche Software unter Programme installiert sind, ich würde gerne noch all deine installierten Programme sehen:
6. erneut einen Scan mit OTL:
Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußkira
__________________ |
20.03.2012, 18:46 | #3 |
| Trojaner 50 € Paysafe // Windows gesperrtCode:
ATTFilter All processes killed ========== OTL ========== HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully! 64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{90ED6414-05FB-413A-BF82-1A1599D77704}\ deleted successfully. 64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{90ED6414-05FB-413A-BF82-1A1599D77704}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{6FCE7221-32ED-43C2-A5E5-5C6D34AA8AA0}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{6FCE7221-32ED-43C2-A5E5-5C6D34AA8AA0}\ not found. HKCU\SOFTWARE\Microsoft\Internet Explorer\Main\\Default_Page_URL| /E : value set successfully! HKCU\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully! HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully! HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyOverride| /E : value set successfully! C:\Program Files (x86)\mozilla firefox\searchplugins\bing.xml moved successfully. C:\Program Files (x86)\mozilla firefox\searchplugins\yahoo-de.xml moved successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\Locked deleted successfully. Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\SkypePM deleted successfully. C:\Users\Lis\AppData\Local\Skype\SkypePM.exe moved successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{bf682258-2e33-11e1-8407-002564f50eb0}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{bf682258-2e33-11e1-8407-002564f50eb0}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{bf682258-2e33-11e1-8407-002564f50eb0}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{bf682258-2e33-11e1-8407-002564f50eb0}\ not found. File C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL I:\index.html not found. ADS C:\ProgramData\TEMP:E8BE05FA deleted successfully. ========== FILES ========== File\Folder C:\Users\Lis\AppData\Local\Skype\SkypePM.exe not found. < ipconfig /flushdns /c > Windows-IP-Konfiguration Der DNS-Aufl”sungscache wurde geleert. C:\Users\Lis\Downloads\cmd.bat deleted successfully. C:\Users\Lis\Downloads\cmd.txt deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Lis ->Temp folder emptied: 272525574 bytes ->Temporary Internet Files folder emptied: 149722308 bytes ->Java cache emptied: 19879543 bytes ->FireFox cache emptied: 53382266 bytes ->Apple Safari cache emptied: 4589568 bytes ->Flash cache emptied: 78562 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32 (64bit) .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 5544371 bytes %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 46356906 bytes RecycleBin emptied: 3119425528 bytes Total Files Cleaned = 3.501,00 mb OTL by OldTimer - Version 3.2.39.1 log created on 03202012_183753 Files\Folders moved on Reboot... C:\Users\Lis\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully. Registry entries deleted on Reboot... |
21.03.2012, 07:00 | #4 |
/// Helfer-Team | Trojaner 50 € Paysafe // Windows gesperrt bitte alle Schritte vollständig erledigen!
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
Themen zu Trojaner 50 € Paysafe // Windows gesperrt |
abgesicherte, abgesicherten, block, blockt, center, gesperrt, heute, paysafe, problem, scans, security, security center, starte, troja, trojaner, trojaner 50 €, vollbild, windows, windows gesperrt, windows security, windows security center |