|
Log-Analyse und Auswertung: Trojaner mit der E-Mail wohl eingefangen/ Windows XP Lizens soll mit Geld freigeschaltet werdenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
08.05.2012, 22:25 | #1 |
| Trojaner mit der E-Mail wohl eingefangen/ Windows XP Lizens soll mit Geld freigeschaltet werden Hallo Leute, Ich habe mir wohl ein Trojaner mit einer E-Mail eingefangen. Bei der E-Mail war eine Rechnungs.exe Datei hinterlegt, die wohl an allem Schuld ist. Wenn ich den Pc starte, kommt ein Fenster wo drauf steht das die Liezens von Windows nicht ok ist und ich sie mit Geld wieder freischalten kann. Dieses Problem haben hier schon viele beschrieben.Ich komme auch nicht mehr bei Windows in den Abgesicherten Modus rein. Der Code von OTL habe ich als Anhang beigefügt. Es währe schön wenn mir jemand helfen könnte. Ich weiß nämlich nicht mehr weiter. |
09.05.2012, 07:28 | #2 | ||||
/// Helfer-Team | Trojaner mit der E-Mail wohl eingefangen/ Windows XP Lizens soll mit Geld freigeschaltet werden Hallo und Herzlich Willkommen!
__________________Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
Zitat:
Daher ich würde folgende Vorgehensweise vorschlagen: Hast Du drauf: - wichtige Daten die Du sichern möchtest? - Daten, die Du entschlüsseln möchtest? wenn ja: - versuchen wir dein Computer brauchbar machen - Daten entschlüsseln - sicherst Du dann deine Daten - installierst Windows neu einverstanden? wie man schön sagt: Auf einem abgestorbenen Apfelbaum werden im Nachhinein keine gesunden Äpfel mehr wachsen! 1. Zitat:
Code:
ATTFilter :OTL IE - HKU\Rudi_ON_C\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.myvideo.de/?ie8inst=done IE - HKU\Rudi_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.babylon.com/home?AF=18706 IE - HKU\Rudi_ON_C\..\URLSearchHook: {EF99BD32-C1FB-11D2-892F-0090271D4F88} - Reg Error: Value error. File not found IE - HKU\Rudi_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Rudi_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF - HKLM\Software\MozillaPlugins\@real.com/nppl3260;version=6.0.12.69: File not found FF - HKLM\Software\MozillaPlugins\@real.com/nprpjplug;version=6.0.12.69: File not found O3 - HKLM\..\Toolbar: (no name) - {98889811-442D-49dd-99D7-DC866BE87DBC} - No CLSID value found. O3 - HKLM\..\Toolbar: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found. O4 - HKLM..\Run: [] File not found O4 - HKU\Rudi_ON_C..\Run: [1096B688] C:\WINDOWS\system32\A28D33661096B6887836.exe (arnese esca) O4 - HKU\Rudi_ON_C..\Run: [1Y7C9I1C2ZWVZEYEXYPKN] C:\update64\1E7298121C3.exe () O4 - HKU\.DEFAULT..\RunOnce: [_nltide_2] File not found O4 - HKU\NetworkService_ON_C..\RunOnce: [_nltide_2] File not found O4 - HKU\systemprofile_ON_C..\RunOnce: [_nltide_2] File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\LocalService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 149 O7 - HKU\NetworkService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Rudi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Rudi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1 O7 - HKU\Rudi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O7 - HKU\systemprofile_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\A28D33661096B6887836.exe) - C:\WINDOWS\system32\A28D33661096B6887836.exe (arnese esca) O27 - HKLM IFEO\msconfig.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\regedit.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\taskmgr.exe: Debugger - P9KDMF.EXE File not found O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2009/12/14 10:00:22 | 000,008,192 | ---- | M] (Microsoft) - L:\AutoOff.exe -- [ FAT32 ] O32 - AutoRun File - [2010/03/16 21:14:04 | 000,000,064 | ---- | M] () - L:\autorun.inf -- [ FAT32 ] [2012/05/07 07:37:39 | 000,069,120 | -H-- | C] (arnese esca) -- C:\WINDOWS\System32\A28D33661096B6887836.exe [2011/05/26 11:48:06 | 000,013,588 | -HS- | C] () -- C:\Dokumente und Einstellungen\Rudi\Lokale Einstellungen\Anwendungsdaten\3i05tga87n605b5313d83p7uw482ocg3273uwk303 [2011/05/26 11:48:06 | 000,013,588 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\3i05tga87n605b5313d83p7uw482ocg3273uwk303 @Alternate Data Stream - 80 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\sdpsenv.dat:naughtypirates @Alternate Data Stream - 139 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:D73C9AB3 @Alternate Data Stream - 136 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:D3B89BF7 @Alternate Data Stream - 136 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:2D4947E9 @Alternate Data Stream - 132 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:40D3D3E8 @Alternate Data Stream - 119 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:D37053A2 :Files C:\WINDOWS\system32\A28D33661096B6887836.exe C:\update64\1E7298121C3.exe C:\Dokumente und Einstellungen\Rudi\Anwendungsdaten\Savbfyero C:\WINDOWS\System32\winsh325 C:\WINDOWS\System32\winsh324 C:\WINDOWS\System32\winsh323 C:\WINDOWS\System32\winsh322 C:\WINDOWS\System32\winsh321 C:\WINDOWS\System32\winsh320 C:\Dokumente und Einstellungen\Rudi\Lokale Einstellungen\Anwendungsdaten\3i05tga87n605b5313d83p7uw482ocg3273uwk303 C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\3i05tga87n605b5313d83p7uw482ocg3273uwk303 C:\WINDOWS\System32\auoxvhfgjtjzdbeg.exe ipconfig /flushdns /c :Commands [purity] [emptytemp]
2. Boote neu und schaue nach, ob Du schon im normalen Modus arbeiten kannst? wenn ja, so geht es weiter: 3. Lade Dir Malwarebytes Anti-Malware von→ malwarebytes.org
4. Systemscan mit OTL - nicht mehr das OTLPE starten! Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop.
5. Um festzustellen, ob veraltete oder schädliche Software unter Programme installiert sind, ich würde gerne noch all deine installierten Programme sehen:
Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußkira
__________________ |
Themen zu Trojaner mit der E-Mail wohl eingefangen/ Windows XP Lizens soll mit Geld freigeschaltet werden |
abgesicherte, abgesicherten, abgesicherten modus, anhang, code, datei, e-mail, fenster, freischalten, geld, leute, lizens, modus, nicht mehr, problem, schuld, schön, starte, troja, trojaner, windows, windows xp |