Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 20.05.2012, 10:34   #1
joerg7777
 
Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check - Standard

Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check



Ich habe mir auf einer Internetseite Scareware eingefangen, die nun den Bildschirm blockiert. Sie gibt vor von der Bundespolizei zu sein und fordert 100 Euro per Paysafe oder Ucash. Im Abgesicherten Modus komme ich zwar ohne den Blockiertern Bildschirm rein, aber auf meine eigenen Dateien kann ich ebenfalls nicht zugreifen (Ordner leer). Wollte ein logfile mit HijackThis erstellen, doch im Abgesicherten Modus kann es nicht installiert werden. Die Registry lässt sich aber aufrufen.
Die Scareware hat ein Fake Virenscanner namens Data Recovery (S.M.A.R.T. Check) installiert.
Wie bekomme ich meinen PC wieder sauber, oder zumindest eine Datensicherung?
Betr. System ist Win XP pro/SP3

Alt 20.05.2012, 11:28   #2
RSIT
/// Helfer-Team
 
Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check - Standard

Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check



Grüß Dich Jörg,

die einfachste Methode wäre wohl, wenn Du Dir eine NotfallCd organisierst.

Hierfür würde ich Dir den DE-Cleaner empfehlen:
www.chip.de/downloads/DE-Cleaner-Rettungssystem-CD_47574283.html

Die .iso Datei musst Du auf eine CD Brennen. Falls Du nicht weisst, wie das geht, dann kannst Du das folgende Tool nutzen:

www.chip.de/downloads/ImgBurn_17759472.html

Bei der Installation würde ich Dir aber empfehlen, dass Du die Benutzerdefinierte Installation der automatischen vorziehst, sonst hast Du eine ASK-Toolbar auf den Rechner.

Wenn Du den DE-Cleaner auf CD gebrannt hast, dann kannst Du von der CD den infizierten Rechner starten. Im Idealfall hast Du Deinen Rechner jetzt mit einem Kabel am Router angeschlossen, damit sich der DE-Cleaner auf den aktuellen Stand bringen kannst.

Danach den Rechner komplett durchscannen lassen und die verdächtigen Dateien löschen. Die Logs sichern, falls Du den Rechner nicht neu aufbauen möchtest.

Nach dem Scan sollte der Rechner zumindest sich wieder starten lassen. Wichtig nur: Du hast noch diverse Fehleinträge in der Registry und es werden wohl Geschichten wie der Taskmanager etc. nicht mehr funktionieren.

Um Deine Dateien zu sichern müsste es auf jeden Fall erst einmal reichen. Schau aber bitte vorher, dass Deine Daten nicht verschlüsselt wurden.

Der einfachste und sicherste Weg wäre, den Rechner neu aufbauen.

Geb kurz Bescheid, ob es geklappt hat.

Gruß
René
__________________


Alt 20.05.2012, 18:23   #3
joerg7777
 
Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check - Standard

Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check



DE cleaner habe ich auf cd gebrannt und gestartet. Systemscan gemacht und ein Fundim Java Cache. manuell gelöscht.
Danach Virenscan mit Kaspersky. Malware gefunden und Rootkit.
Die Symbole auf dem Desktop werden nur angezeigt, wenn ich das Häckchen bei Versteckte Dateien und Ordner anzeigen setze. Außerdem sind unter Start>alle Programme meine Installierten Programme weg. Es liegt dort auch die Verknüpfung von "Data recovery" einem Fake Scanner, den ich bisleng nicht löschen konnte. Hijackthis Logfile hab ich gespeichert, wenn es interessiert. Auswertung ergab aber nichts auffälliges.
Ach so, bin als Admin angemeldet.
In der Taskleiste links sind auch meine anelegten Symbole verschwunden (Firefox, ect..)
Mbam lässt sich nicht installieren.
__________________

Alt 20.05.2012, 18:44   #4
RSIT
/// Helfer-Team
 
Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check - Standard

Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check



Hast Du Logfiles von den beiden Virenscannern, welche Du mir posten könntest?

Die Logfiles von HighJackThis dann bitte auch.

Sind nur die Einträge im Startmenü verschwunden, oder gibt es auch Probleme im "Programme"-Ordner unter C:?

Wie verhält es sich mit den Dateien auf dem Desktop. Unter Wenn Du mit der rechten Maustaste klickst unter Ansicht ist der Haken auf Desktopsymbole anzeigen gesetzt?

Sind irgendwelche privaten Dateien (.doc, .jpg, .pdf etc.) nicht mehr lesbar?

Alt 20.05.2012, 20:05   #5
joerg7777
 
Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check - Standard

Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check



Ich lass gerade nochmalk einen Kompletten Kaspersky scan durchführen. Dauert ein paar stunden. Das Hijack Logfile kann ich dir schon mal posten. Ich habe dort nichts schadhaftes erkennen können.
Bilder und andere Dateien lassen sich normal öffnen. Wurde wohl nichts verschlüsselt.
Wie entferne ich das Programm Data recovery wenn es Kaspersky nicht entfernt?
Folgende Schädlinge wurden bis jetzt gefunden:
Trojan-ransom.win32.foreign.ouu
Trojan-FakeAV.win32.smart-fixer.fr (gehört evtl zum Prog Data Recovery?)
Rootkit.Win32.SST.a
MEM:Rootkit.boot.SST.b
HEUR.trojan.win32.generic


HIJACKTHIS LOG:

HiJackthis Logfile:
Code:
ATTFilter
Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 18:07:32, on 20.05.2012
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\system32\VTTimer.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Dokumente und Einstellungen\MeinPC\Local Settings\Apps\F.lux\flux.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Dokumente und Einstellungen\MeinPC\Anwendungsdaten\Spotify\Data\SpotifyWebHelper.exe
C:\Programme\Gemeinsame Dateien\ArcSoft\esinter\Bin\eservutil.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Agnitum\Outpost Firewall\outpost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Avira\AntiVir Desktop\avshadow.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
C:\WINDOWS\system32\msiexec.exe
C:\Programme\Trend Micro\HiJackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.startfenster.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 64.152.0.46:80
O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Programme\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: WEB.DE Toolbar BHO - {BF42D4A8-016E-4fcd-B1EB-837659FD77C6} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (file missing)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Programme\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O3 - Toolbar: WEB.DE Toolbar - {C424171E-592A-415a-9EB1-DFD6D95D3530} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (file missing)
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [Outpost Firewall] "C:\Programme\Agnitum\Outpost Firewall\outpost.exe" /waitservice
O4 - HKLM\..\Run: [OutpostFeedBack] C:\Programme\Agnitum\Outpost Firewall\feedback.exe /dump:os_startup
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKCU\..\Run: [F.lux] "C:\Dokumente und Einstellungen\MeinPC\Local Settings\Apps\F.lux\flux.exe" /noshow
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Spotify Web Helper] "C:\Dokumente und Einstellungen\MeinPC\Anwendungsdaten\Spotify\Data\SpotifyWebHelper.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: _uninst_.lnk = C:\Dokumente und Einstellungen\MeinPC\Lokale Einstellungen\Temp\_uninst_.bat
O8 - Extra context menu item: Free YouTube Download - C:\Dokumente und Einstellungen\MeinPC\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubedownload.htm
O8 - Extra context menu item: Free YouTube to MP3 Converter - C:\Dokumente und Einstellungen\MeinPC\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: HP Intelligente Auswahl - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Programme\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O18 - Protocol: webde - {8FAF0273-9CA8-4EFC-9536-1E35E254D5CD} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (file missing)
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: ArcSoft Exchange Service (ADExchange) - ArcSoft Inc. - C:\Programme\Gemeinsame Dateien\ArcSoft\esinter\Bin\eservutil.exe
O23 - Service: Avira Planer (AntiVirSchedulerService) - Avira Operations GmbH & Co. KG - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira Echtzeit Scanner (AntiVirService) - Avira Operations GmbH & Co. KG - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Google Update-Dienst (gupdate) (gupdate) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: Google Update-Dienst (gupdatem) (gupdatem) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: MBAMService - Malwarebytes Corporation - C:\Programme\Malwarebytes' Anti-Malware\mbamservice.exe
O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum Ltd. - C:\Programme\Agnitum\Outpost Firewall\outpost.exe
O23 - Service: PACE License Services (PaceLicenseDServices) - PACE Anti-Piracy, Inc. - C:\Programme\Gemeinsame Dateien\PACE\Services\LicenseServices\LDSvc.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - StarWind Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe

--
End of file - 8208 bytes
         
--- --- ---


Alt 21.05.2012, 15:08   #6
RSIT
/// Helfer-Team
 
Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check - Standard

Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check



Grüß Dich Jörg,
halte Dich mal an die folgende Anleitung:

http://www.trojaner-board.de/113467-...entfernen.html

Wenn das soweit geklappt hat, dann halte Dich bitte noch einmal an

http://www.trojaner-board.de/85104-o...-oldtimer.html

Das Tool ist im Prinzip wie HighJackThis, nur ausführlicher.

Antwort

Themen zu Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check
aufrufe, bildschirm, bundespolizei, check, data, data recovery, dateien, datensicherung, ebenfalls, euro, fake, gen, hijack, hijackthis, internetseite, leer, logfile, nicht installiert, ordner, recovery, registry, s.a.r.t. check, scan, scanner, scareware, seite, smart check, system, virenscanner, win, win xp




Ähnliche Themen: Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check


  1. Data Recovery - S.M.A.R.T. Check/Repair write fault error
    Plagegeister aller Art und deren Bekämpfung - 17.07.2012 (5)
  2. Data Recovery, S.M.A.R.T Repair
    Plagegeister aller Art und deren Bekämpfung - 17.07.2012 (13)
  3. Data Recovery Problem
    Plagegeister aller Art und deren Bekämpfung - 10.07.2012 (13)
  4. aolupdate.exe / S.M.A.R.T. Data Recovery die Zweite
    Plagegeister aller Art und deren Bekämpfung - 06.07.2012 (14)
  5. aolupdate.exe / S.M.A.R.T. Data Recovery
    Plagegeister aller Art und deren Bekämpfung - 30.06.2012 (1)
  6. Data Recovery - Entfernung fehlerhaft?
    Plagegeister aller Art und deren Bekämpfung - 25.03.2012 (1)
  7. Data Recovery-Trojaner?
    Log-Analyse und Auswertung - 18.03.2012 (1)
  8. Bundespolizei Scareware eingefangen
    Log-Analyse und Auswertung - 06.01.2012 (1)
  9. Data Recovery - Bin ich jetzt clean?
    Log-Analyse und Auswertung - 20.12.2011 (22)
  10. Bundespolizei Scareware
    Plagegeister aller Art und deren Bekämpfung - 18.12.2011 (3)
  11. Was kann der Bundespolizei Trojaner (Scareware)?
    Plagegeister aller Art und deren Bekämpfung - 16.12.2011 (5)
  12. GEMA Scareware + Trojaner, G-Data + Firewall läuft nicht mehr
    Plagegeister aller Art und deren Bekämpfung - 10.12.2011 (29)
  13. Habe ich den ''Data Recovery'' hinter mir ?
    Log-Analyse und Auswertung - 30.11.2011 (22)
  14. Bundespolizei Scareware Befall *mit OTL-Logdatei*
    Log-Analyse und Auswertung - 27.10.2011 (1)
  15. Data Recovery entfernen
    Anleitungen, FAQs & Links - 10.09.2011 (2)
  16. Bundespolizei-Trojaner Scareware
    Plagegeister aller Art und deren Bekämpfung - 08.08.2011 (3)
  17. Problem mit Bundespolizei-Scareware!!!
    Log-Analyse und Auswertung - 20.07.2011 (13)

Zum Thema Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check - Ich habe mir auf einer Internetseite Scareware eingefangen, die nun den Bildschirm blockiert. Sie gibt vor von der Bundespolizei zu sein und fordert 100 Euro per Paysafe oder Ucash. Im - Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check...
Archiv
Du betrachtest: Scareware Bundespolizei /Data Recovery S.M.A.R.T. Check auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.