|
Plagegeister aller Art und deren Bekämpfung: Scareware Bundespolizei /Data Recovery S.M.A.R.T. CheckWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
20.05.2012, 10:34 | #1 |
| Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check Ich habe mir auf einer Internetseite Scareware eingefangen, die nun den Bildschirm blockiert. Sie gibt vor von der Bundespolizei zu sein und fordert 100 Euro per Paysafe oder Ucash. Im Abgesicherten Modus komme ich zwar ohne den Blockiertern Bildschirm rein, aber auf meine eigenen Dateien kann ich ebenfalls nicht zugreifen (Ordner leer). Wollte ein logfile mit HijackThis erstellen, doch im Abgesicherten Modus kann es nicht installiert werden. Die Registry lässt sich aber aufrufen. Die Scareware hat ein Fake Virenscanner namens Data Recovery (S.M.A.R.T. Check) installiert. Wie bekomme ich meinen PC wieder sauber, oder zumindest eine Datensicherung? Betr. System ist Win XP pro/SP3 |
20.05.2012, 11:28 | #2 |
/// Helfer-Team | Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check Grüß Dich Jörg,
__________________die einfachste Methode wäre wohl, wenn Du Dir eine NotfallCd organisierst. Hierfür würde ich Dir den DE-Cleaner empfehlen: www.chip.de/downloads/DE-Cleaner-Rettungssystem-CD_47574283.html Die .iso Datei musst Du auf eine CD Brennen. Falls Du nicht weisst, wie das geht, dann kannst Du das folgende Tool nutzen: www.chip.de/downloads/ImgBurn_17759472.html Bei der Installation würde ich Dir aber empfehlen, dass Du die Benutzerdefinierte Installation der automatischen vorziehst, sonst hast Du eine ASK-Toolbar auf den Rechner. Wenn Du den DE-Cleaner auf CD gebrannt hast, dann kannst Du von der CD den infizierten Rechner starten. Im Idealfall hast Du Deinen Rechner jetzt mit einem Kabel am Router angeschlossen, damit sich der DE-Cleaner auf den aktuellen Stand bringen kannst. Danach den Rechner komplett durchscannen lassen und die verdächtigen Dateien löschen. Die Logs sichern, falls Du den Rechner nicht neu aufbauen möchtest. Nach dem Scan sollte der Rechner zumindest sich wieder starten lassen. Wichtig nur: Du hast noch diverse Fehleinträge in der Registry und es werden wohl Geschichten wie der Taskmanager etc. nicht mehr funktionieren. Um Deine Dateien zu sichern müsste es auf jeden Fall erst einmal reichen. Schau aber bitte vorher, dass Deine Daten nicht verschlüsselt wurden. Der einfachste und sicherste Weg wäre, den Rechner neu aufbauen. Geb kurz Bescheid, ob es geklappt hat. Gruß René |
20.05.2012, 18:23 | #3 |
| Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check DE cleaner habe ich auf cd gebrannt und gestartet. Systemscan gemacht und ein Fundim Java Cache. manuell gelöscht.
__________________Danach Virenscan mit Kaspersky. Malware gefunden und Rootkit. Die Symbole auf dem Desktop werden nur angezeigt, wenn ich das Häckchen bei Versteckte Dateien und Ordner anzeigen setze. Außerdem sind unter Start>alle Programme meine Installierten Programme weg. Es liegt dort auch die Verknüpfung von "Data recovery" einem Fake Scanner, den ich bisleng nicht löschen konnte. Hijackthis Logfile hab ich gespeichert, wenn es interessiert. Auswertung ergab aber nichts auffälliges. Ach so, bin als Admin angemeldet. In der Taskleiste links sind auch meine anelegten Symbole verschwunden (Firefox, ect..) Mbam lässt sich nicht installieren. |
20.05.2012, 18:44 | #4 |
/// Helfer-Team | Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check Hast Du Logfiles von den beiden Virenscannern, welche Du mir posten könntest? Die Logfiles von HighJackThis dann bitte auch. Sind nur die Einträge im Startmenü verschwunden, oder gibt es auch Probleme im "Programme"-Ordner unter C:? Wie verhält es sich mit den Dateien auf dem Desktop. Unter Wenn Du mit der rechten Maustaste klickst unter Ansicht ist der Haken auf Desktopsymbole anzeigen gesetzt? Sind irgendwelche privaten Dateien (.doc, .jpg, .pdf etc.) nicht mehr lesbar? |
20.05.2012, 20:05 | #5 |
| Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check Ich lass gerade nochmalk einen Kompletten Kaspersky scan durchführen. Dauert ein paar stunden. Das Hijack Logfile kann ich dir schon mal posten. Ich habe dort nichts schadhaftes erkennen können. Bilder und andere Dateien lassen sich normal öffnen. Wurde wohl nichts verschlüsselt. Wie entferne ich das Programm Data recovery wenn es Kaspersky nicht entfernt? Folgende Schädlinge wurden bis jetzt gefunden: Trojan-ransom.win32.foreign.ouu Trojan-FakeAV.win32.smart-fixer.fr (gehört evtl zum Prog Data Recovery?) Rootkit.Win32.SST.a MEM:Rootkit.boot.SST.b HEUR.trojan.win32.generic HIJACKTHIS LOG: HiJackthis Logfile: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.4 Scan saved at 18:07:32, on 20.05.2012 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe C:\WINDOWS\Explorer.EXE C:\Programme\Avira\AntiVir Desktop\sched.exe C:\WINDOWS\system32\VTTimer.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\Dokumente und Einstellungen\MeinPC\Local Settings\Apps\F.lux\flux.exe C:\WINDOWS\system32\ctfmon.exe C:\Dokumente und Einstellungen\MeinPC\Anwendungsdaten\Spotify\Data\SpotifyWebHelper.exe C:\Programme\Gemeinsame Dateien\ArcSoft\esinter\Bin\eservutil.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Agnitum\Outpost Firewall\outpost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\TUProgSt.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Avira\AntiVir Desktop\avshadow.exe C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe C:\WINDOWS\system32\msiexec.exe C:\Programme\Trend Micro\HiJackThis\HiJackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.startfenster.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 64.152.0.46:80 O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Programme\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: WEB.DE Toolbar BHO - {BF42D4A8-016E-4fcd-B1EB-837659FD77C6} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (file missing) O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Programme\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll O3 - Toolbar: WEB.DE Toolbar - {C424171E-592A-415a-9EB1-DFD6D95D3530} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (file missing) O4 - HKLM\..\Run: [VTTimer] VTTimer.exe O4 - HKLM\..\Run: [Outpost Firewall] "C:\Programme\Agnitum\Outpost Firewall\outpost.exe" /waitservice O4 - HKLM\..\Run: [OutpostFeedBack] C:\Programme\Agnitum\Outpost Firewall\feedback.exe /dump:os_startup O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" O4 - HKCU\..\Run: [F.lux] "C:\Dokumente und Einstellungen\MeinPC\Local Settings\Apps\F.lux\flux.exe" /noshow O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Spotify Web Helper] "C:\Dokumente und Einstellungen\MeinPC\Anwendungsdaten\Spotify\Data\SpotifyWebHelper.exe" O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Startup: _uninst_.lnk = C:\Dokumente und Einstellungen\MeinPC\Lokale Einstellungen\Temp\_uninst_.bat O8 - Extra context menu item: Free YouTube Download - C:\Dokumente und Einstellungen\MeinPC\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubedownload.htm O8 - Extra context menu item: Free YouTube to MP3 Converter - C:\Dokumente und Einstellungen\MeinPC\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: HP Intelligente Auswahl - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Programme\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O18 - Protocol: webde - {8FAF0273-9CA8-4EFC-9536-1E35E254D5CD} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (file missing) O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll O23 - Service: ArcSoft Exchange Service (ADExchange) - ArcSoft Inc. - C:\Programme\Gemeinsame Dateien\ArcSoft\esinter\Bin\eservutil.exe O23 - Service: Avira Planer (AntiVirSchedulerService) - Avira Operations GmbH & Co. KG - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira Echtzeit Scanner (AntiVirService) - Avira Operations GmbH & Co. KG - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: Google Update-Dienst (gupdate) (gupdate) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe O23 - Service: Google Update-Dienst (gupdatem) (gupdatem) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: LVCOMSer - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\SrvLnch\SrvLnch.exe O23 - Service: MBAMService - Malwarebytes Corporation - C:\Programme\Malwarebytes' Anti-Malware\mbamservice.exe O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum Ltd. - C:\Programme\Agnitum\Outpost Firewall\outpost.exe O23 - Service: PACE License Services (PaceLicenseDServices) - PACE Anti-Piracy, Inc. - C:\Programme\Gemeinsame Dateien\PACE\Services\LicenseServices\LDSvc.exe O23 - Service: StarWind AE Service (StarWindServiceAE) - StarWind Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe -- End of file - 8208 bytes |
21.05.2012, 15:08 | #6 |
/// Helfer-Team | Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check Grüß Dich Jörg, halte Dich mal an die folgende Anleitung: http://www.trojaner-board.de/113467-...entfernen.html Wenn das soweit geklappt hat, dann halte Dich bitte noch einmal an http://www.trojaner-board.de/85104-o...-oldtimer.html Das Tool ist im Prinzip wie HighJackThis, nur ausführlicher. |
Themen zu Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check |
aufrufe, bildschirm, bundespolizei, check, data, data recovery, dateien, datensicherung, ebenfalls, euro, fake, gen, hijack, hijackthis, internetseite, leer, logfile, nicht installiert, ordner, recovery, registry, s.a.r.t. check, scan, scanner, scareware, seite, smart check, system, virenscanner, win, win xp |