Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash?

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 03.05.2012, 13:45   #1
joelmiguel
 
Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash? - Standard

Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash?



Hallo zusammen,

habe mir am Sonntag den Gema Bundestrojaner eingefangen.
Nun werde ich bei jedem Systemstart aufgefordert einen Code einzugeben.

Habe mich im Netz belesen und folgendes schon ausprobiert:

- beim starten von Windows ALT-STRG-ENTF drücken um in den Task Manager zu gelangen - funktioniert leider nicht
- PC im abgesicherten Modus starten - funktioniert leider nicht

Nun habe ich die Festplatte ausgebaut und über Adapter an meinen Laptop laufen. Habe das Malwarebytes als Vollscan über die Festplatte laufen lassen, doch keinen Virus/Trojaner gefunden....

Was soll ich machen? Jemand nen Tipp?

Gibt es eine Möglichkeit den Trojaner zu stoppen und löschen? Habe sie jetzt extern über USB angeschlossen und kann auf die einzelnnen Ordner zugreifen....

Danke

Alt 03.05.2012, 18:20   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash? - Standard

Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash?



Bau die Platte wieder zurück oder willst du den anderen Rechner auch noch infizieren?!
Um auf die Dateien zuzugrifen muss man doch nicht die Platte ausbauen und in einen anderen Rechner stecken, wozu gibt es denn Live-CDs wie BartPE oder zig diverse Linux-Live-Varianten

Da du einen anderen Rechner has, wirst du mit dem eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten können:

Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
  • Lade OTLPENet.exe von OldTimer herunter und speichere sie auf Deinem Desktop. Anmerkung: Die Datei ist ca. 120 MB groß und es wird bei langsamer Internet-Verbindung ein wenig dauern, bis Du sie runtergeladen hast.
  • Wenn der Download fertig ist, mache einen Doppelklick auf die Datei und beantworte die Frage "Do you want to burn the CD?" mit Yes.
  • Lege eine leere CD in Deinen Brenner.
  • ImgBurn (oder Dein Brennprogramm) wird das Archiv extrahieren und OTLPE Network auf die CD brennen.
  • Wenn der Brenn-Vorgang abgeschlossen ist, wirst Du eine Dialogbox sehen => "Operation successfully completed".
  • Du kannst nun die Fenster des Brennprogramms schließen.
Nun boote von der OTLPE CD. Hinweis: Wie boote ich von CD
  • Dein System sollte nach einigen Minuten den REATOGO-X-PE Desktop anzeigen.
  • Mache einen Doppelklick auf das OTLPE Icon.
  • Hinweis: Damit OTLPE auch das richtige installierte Windows scant, musst du den Windows-Ordner des auf der Platte installierten Windows auswählen, einfach nur C: auswählen gibt einen Fehler!
  • Wenn Du gefragt wirst "Do you wish to load the remote registry", dann wähle Yes.
  • Wenn Du gefragt wirst "Do you wish to load remote user profile(s) for scanning", dann wähle Yes.
  • Vergewissere Dich, dass die Box "Automatically Load All Remaining Users" gewählt ist und drücke OK.
  • OTLpe sollte nun starten.
  • Drücke Run Scan, um den Scan zu starten.
  • Wenn der Scan fertig ist, werden die Dateien C:\OTL.Txt und C:\Extras.Txt erstellt
  • Kopiere diese Datei auf Deinen USB-Stick, wenn Du keine Internetverbindung auf diesem System hast.
  • Bitte poste den Inhalt von C:\OTL.Txt und Extras.Txt.
__________________

__________________

Alt 05.05.2012, 09:45   #3
joelmiguel
 
Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash? - Standard

Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash?



anbei die ausgelesen Daten
__________________

Alt 06.05.2012, 12:02   #4
joelmiguel
 
Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash? - Standard

Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash?



kann mir jemand was zu den ausgelesenen Daten sagen?

Alt 06.05.2012, 18:56   #5
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash? - Standard

Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash?



Mach einen OTL-Fix über OTLPE, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:
ATTFilter
:OTL
IE - HKCU\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = http://search.babylon.com/web/{searchTerms}?babsrc=SP_ss&affID=100365&mntrId=80ab43ca000000000000000b6a35075d
IE - HKCU\..\SearchScopes\{6552C7DD-90A4-4387-B795-F8F96747DE19}: "URL" = http://search.icq.com/search/results.php?q={searchTerms}&ch_id=osd
[2012.04.29 19:56:57 | 000,000,950 | ---- | M] () -- C:\Dokumente und Einstellungen\Miguel Barrena\Anwendungsdaten\Mozilla\Firefox\Profiles\5hbudgdg.default\searchplugins\locked-icqplugin-1.xml.rffl
[2012.04.29 19:56:57 | 000,000,950 | ---- | M] () -- C:\Dokumente und Einstellungen\Miguel Barrena\Anwendungsdaten\Mozilla\Firefox\Profiles\5hbudgdg.default\searchplugins\locked-icqplugin-10.xml.ldsa
[2012.04.29 19:56:57 | 000,000,950 | ---- | M] () -- C:\Dokumente und Einstellungen\Miguel Barrena\Anwendungsdaten\Mozilla\Firefox\Profiles\5hbudgdg.default\searchplugins\locked-icqplugin-2.xml.qpmm
[2012.04.29 19:56:57 | 000,000,950 | ---- | M] () -- C:\Dokumente und Einstellungen\Miguel Barrena\Anwendungsdaten\Mozilla\Firefox\Profiles\5hbudgdg.default\searchplugins\locked-icqplugin-3.xml.ldsa
[2012.04.29 19:56:57 | 000,000,950 | ---- | M] () -- C:\Dokumente und Einstellungen\Miguel Barrena\Anwendungsdaten\Mozilla\Firefox\Profiles\5hbudgdg.default\searchplugins\locked-icqplugin-4.xml.axre
[2012.04.29 19:56:57 | 000,000,950 | ---- | M] () -- C:\Dokumente und Einstellungen\Miguel Barrena\Anwendungsdaten\Mozilla\Firefox\Profiles\5hbudgdg.default\searchplugins\locked-icqplugin-5.xml.ynry
[2012.04.29 19:56:57 | 000,000,950 | ---- | M] () -- C:\Dokumente und Einstellungen\Miguel Barrena\Anwendungsdaten\Mozilla\Firefox\Profiles\5hbudgdg.default\searchplugins\locked-icqplugin-6.xml.tgff
[2012.04.29 19:56:57 | 000,000,950 | ---- | M] () -- C:\Dokumente und Einstellungen\Miguel Barrena\Anwendungsdaten\Mozilla\Firefox\Profiles\5hbudgdg.default\searchplugins\locked-icqplugin-7.xml.nlkj
[2012.04.29 19:56:57 | 000,000,950 | ---- | M] () -- C:\Dokumente und Einstellungen\Miguel Barrena\Anwendungsdaten\Mozilla\Firefox\Profiles\5hbudgdg.default\searchplugins\locked-icqplugin-8.xml.qpmn
[2012.04.29 19:56:57 | 000,000,950 | ---- | M] () -- C:\Dokumente und Einstellungen\Miguel Barrena\Anwendungsdaten\Mozilla\Firefox\Profiles\5hbudgdg.default\searchplugins\locked-icqplugin-9.xml.nlrj
[2012.04.29 19:56:57 | 000,001,056 | ---- | M] () -- C:\Dokumente und Einstellungen\Miguel Barrena\Anwendungsdaten\Mozilla\Firefox\Profiles\5hbudgdg.default\searchplugins\locked-icqplugin.xml.cnjf
[2011.08.15 20:33:14 | 000,002,288 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\babylon.xml
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.
O2 - BHO: (no name) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - No CLSID value found.
O4 - HKCU..\Run: [80AB43CA] C:\Dokumente und Einstellungen\Miguel Barrena\Anwendungsdaten\Frppni\60BD45C880AB43CA840C.exe File not found
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 File not found
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\2086BDE280AB43CA105E.exe) -  File not found
O27 - HKLM IFEO\msconfig.exe: Debugger - P9KDMF.EXE File not found
O27 - HKLM IFEO\regedit.exe: Debugger - P9KDMF.EXE File not found
O27 - HKLM IFEO\taskmgr.exe: Debugger - P9KDMF.EXE File not found
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006.06.29 19:23:34 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O33 - MountPoints2\{555bbf40-f539-11dd-a3f0-806d6172696f}\Shell - "" = AutoRun
O33 - MountPoints2\{555bbf40-f539-11dd-a3f0-806d6172696f}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{555bbf40-f539-11dd-a3f0-806d6172696f}\Shell\AutoRun\command - "" = D:\Bin\assetup.exe
O33 - MountPoints2\{ccd18872-f5c8-11dd-926a-000b6a35075d}\Shell\Auto\command - "" = autorun.bat
O33 - MountPoints2\{ccd18872-f5c8-11dd-926a-000b6a35075d}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{ccd18872-f5c8-11dd-926a-000b6a35075d}\Shell\AutoRun\command - "" = C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL autorun.bat
O33 - MountPoints2\{ccd18872-f5c8-11dd-926a-000b6a35075d}\Shell\explore\Command - "" = autorun.bat
:Files
C:\WINDOWS\System32\winsh32?
C:\Dokumente und Einstellungen\Miguel Barrena\Anwendungsdaten\Frppni
:Commands
[purity]
[resethosts]
         
Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

Danach sollte Windows wieder normal starten - stell uns bitte den Quarantäneordner von OTL zur Verfügung. Dabei bitte so vorgehen:

1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf das Packen nicht beeinträchtigen!
2.) Ordner movedfiles in C:\_OTL in eine Datei zippen
3.) Die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html
4.) Wenns erfolgreich war Bescheid sagen
5.) Erst dann wieder den Virenscanner einschalten

__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash?
abgesicherten, adapter, beim starten, blockiert, bundestrojaner, code, euro, festplatte, folge, folgendes, funktioniert, hallo zusammen, laptop, löschen?, malwarebytes, manager, modus, platte, sonntag, starte, starten, systemstart, task manager, virus, virus/trojaner, windows, zusammen




Ähnliche Themen: Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash?


  1. ukash virus - bundestrojaner - schweiz - windows xp
    Plagegeister aller Art und deren Bekämpfung - 03.12.2012 (15)
  2. GEMA-Virus Variante 2.06 (?) m. 2 Zahlfunktionen (paysave, ukash)
    Log-Analyse und Auswertung - 08.06.2012 (1)
  3. GEMA-Virus aufgetreten, PC bis zur Zahlung von 100 Euro gesperrt
    Plagegeister aller Art und deren Bekämpfung - 11.05.2012 (15)
  4. Bundestrojaner Clone - Windows blockiert / 50 Euro Malware
    Log-Analyse und Auswertung - 06.04.2012 (22)
  5. 50 Euro PayPal/Ukash Trojaner/Virus
    Log-Analyse und Auswertung - 30.03.2012 (3)
  6. Auf Windows Vista: GEMA-Virus will 50 Euro + abnow.com - Weiterleitung bei google
    Log-Analyse und Auswertung - 28.03.2012 (3)
  7. GEMA Bot /Bundestrojaner Win XP SP3 neu Abgesicherter Modus blockiert
    Plagegeister aller Art und deren Bekämpfung - 16.03.2012 (1)
  8. 50 Euro-Virus Windows blockiert
    Plagegeister aller Art und deren Bekämpfung - 07.03.2012 (17)
  9. Windows Sytem Blockiert (50€ Virus)/Bundestrojaner LÖSUNG
    Plagegeister aller Art und deren Bekämpfung - 06.03.2012 (1)
  10. Windowssystem blockiert 50 euro virus
    Plagegeister aller Art und deren Bekämpfung - 29.02.2012 (23)
  11. 50 euro virus windows blockiert
    Plagegeister aller Art und deren Bekämpfung - 14.02.2012 (7)
  12. 50 Euro Virus - Windows blockiert
    Plagegeister aller Art und deren Bekämpfung - 14.02.2012 (1)
  13. 50 Euro Gema Virus Frage zur Datenrettung
    Plagegeister aller Art und deren Bekämpfung - 28.01.2012 (1)
  14. HARTNÄCKIGER 50 Euro Virus / GEMA Virus
    Log-Analyse und Auswertung - 10.01.2012 (10)
  15. GEMA uKash Virus
    Log-Analyse und Auswertung - 04.01.2012 (13)
  16. GEMA ukash virus
    Log-Analyse und Auswertung - 11.12.2011 (54)
  17. Gema Ukash Virus Rechner gesperrt
    Log-Analyse und Auswertung - 09.12.2011 (3)

Zum Thema Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash? - Hallo zusammen, habe mir am Sonntag den Gema Bundestrojaner eingefangen. Nun werde ich bei jedem Systemstart aufgefordert einen Code einzugeben. Habe mich im Netz belesen und folgendes schon ausprobiert: - - Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash?...
Archiv
Du betrachtest: Virus blockiert PC! Gema Bundestrojaner Virus - 50 euro Ukash? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.