|
Log-Analyse und Auswertung: gema TrojanerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.06.2012, 09:45 | #1 |
| gema Trojaner Uns hat es auch erwischt und die GEMA ist in Troja eingefallen! Ich hoffe hier kann uns geholfen werden. So weit ich es verstanden habe (ich bin total unerfahren), muss ich hier nun die OTL/Textdadei hochladen. Dann will ich das mal tun. Schon mal vielen Dank im fuer eure Muehen. Wir sins echt veryweifelt. |
13.06.2012, 22:39 | #2 | ||||
/// Helfer-Team | gema Trojaner Hallo und Herzlich Willkommen!
__________________Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
Zitat:
1. Zitat:
Code:
ATTFilter :OTL IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Admin_ON_C\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.gmx.net/br/ie8_startpage IE - HKU\Admin_ON_C\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.google.com/ie IE - HKU\Admin_ON_C\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.com IE - HKU\Admin_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/ IE - HKU\Admin_ON_C\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://www.google.com/ie IE - HKU\Admin_ON_C\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.com/ie IE - HKU\Admin_ON_C\..\URLSearchHook: {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Programme\Ask.com\GenericAskToolbar.dll (Ask) IE - HKU\Admin_ON_C\..\URLSearchHook: {01398B87-61AF-4FFB-9AB5-1A1C5FB39A9C} - Reg Error: Key error. File not found IE - HKU\Admin_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Admin_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = <local> O2 - BHO: (no name) - {01398B87-61AF-4FFB-9AB5-1A1C5FB39A9C} - No CLSID value found. O2 - BHO: (GMX Konfiguration) - {17166733-40EA-4432-A85C-AE672FF0E236} - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\1und1InternetExplorerAddon\BHOXML.dll (1&1 Mail & Media GmbH) O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) O2 - BHO: (Conduit Engine ) - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Programme\ConduitEngine\prxConduitEngine.dll (Conduit Ltd.) O2 - BHO: (no name) - {4456500E-77E9-452A-97A8-A265B6AE55A7} - C:\WINDOWS\system32\fastsrch.dll () O2 - BHO: (Spybot-S&D IE Protection) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited) O2 - BHO: (Google Toolbar Notifier BHO) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\5.7.7227.1100\swg.dll (Google Inc.) O2 - BHO: (Oryte Games 1 Toolbar) - {bc04b34e-5dd8-465a-a5e0-86f7c11bc009} - C:\Programme\Games_Bar_1\prxtbGam0.dll (Conduit Ltd.) O2 - BHO: (GMX Toolbar BHO) - {BF42D4A8-016E-4fcd-B1EB-837659FD77C6} - C:\Programme\GMX Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH) O2 - BHO: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll (Ask) O3 - HKLM\..\Toolbar: (Conduit Engine ) - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Programme\ConduitEngine\prxConduitEngine.dll (Conduit Ltd.) O3 - HKLM\..\Toolbar: (Oryte Games 1 Toolbar) - {bc04b34e-5dd8-465a-a5e0-86f7c11bc009} - C:\Programme\Games_Bar_1\prxtbGam0.dll (Conduit Ltd.) O3 - HKLM\..\Toolbar: (GMX Toolbar) - {C424171E-592A-415a-9EB1-DFD6D95D3530} - C:\Programme\GMX Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH) O3 - HKLM\..\Toolbar: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll (Ask) O3 - HKU\Admin_ON_C\..\Toolbar\WebBrowser: (Oryte Games 1 Toolbar) - {BC04B34E-5DD8-465A-A5E0-86F7C11BC009} - C:\Programme\Games_Bar_1\prxtbGam0.dll (Conduit Ltd.) O3 - HKU\Admin_ON_C\..\Toolbar\WebBrowser: (GMX Toolbar) - {C424171E-592A-415A-9EB1-DFD6D95D3530} - C:\Programme\GMX Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH) O3 - HKU\Admin_ON_C\..\Toolbar\WebBrowser: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll (Ask) O4 - HKU\Admin_ON_C..\Run: [32E98C3E] C:\WINDOWS\system32\263909F132E98C3ED249.exe (MagicIso) O4 - HKU\Admin_ON_C..\Run: [Registry Reviver] File not found O4 - HKU\Admin_ON_C..\RunOnce: [F4D55F3E0001497355B4D0DCD151FC4E] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\F4D55F3E0001497355B4D0DCD151FC4E\F4D55F3E0001497355B4D0DCD151FC4E.exe () O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Admin_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Admin_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O7 - HKU\Admin_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1 O7 - HKU\Admin_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O7 - HKU\LocalService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\NetworkService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\263909F132E98C3ED249.exe) - C:\WINDOWS\system32\263909F132E98C3ED249.exe (MagicIso) O27 - HKLM IFEO\msconfig.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\regedit.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\taskmgr.exe: Debugger - P9KDMF.EXE File not found O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{29636272-b1ad-11de-924a-001fd0ce3c15}\Shell\AutoRun\command - "" = I:\ O33 - MountPoints2\{29636272-b1ad-11de-924a-001fd0ce3c15}\Shell\open\Command - "" = rundll32.exe .\desktop.dll,InstallM O33 - MountPoints2\{4f4992d0-931d-11de-9215-001fd0ce3c15}\Shell\AutoRun\command - "" = I:\ O33 - MountPoints2\{4f4992d0-931d-11de-9215-001fd0ce3c15}\Shell\open\Command - "" = rundll32.exe .\desktop.dll,InstallM O33 - MountPoints2\{521b7296-9d43-11de-9223-001fd0ce3c15}\Shell\AutoRun\command - "" = I:\ O33 - MountPoints2\{521b7296-9d43-11de-9223-001fd0ce3c15}\Shell\open\Command - "" = rundll32.exe .\desktop.dll,InstallM O33 - MountPoints2\{8bf3ecae-a825-11de-9236-001fd0ce3c15}\Shell\AutoRun\command - "" = I:\ O33 - MountPoints2\{8bf3ecae-a825-11de-9236-001fd0ce3c15}\Shell\open\Command - "" = rundll32.exe .\desktop.dll,InstallM O33 - MountPoints2\{8bf3ecaf-a825-11de-9236-001fd0ce3c15}\Shell - "" = AutoRun O33 - MountPoints2\{8bf3ecaf-a825-11de-9236-001fd0ce3c15}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{8bf3ecaf-a825-11de-9236-001fd0ce3c15}\Shell\AutoRun\command - "" = J:\LaunchU3.exe -a O33 - MountPoints2\{ad3060c7-a306-11e0-94f6-001fd0ce3c15}\Shell - "" = AutoRun O33 - MountPoints2\{ad3060c7-a306-11e0-94f6-001fd0ce3c15}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{ad3060c7-a306-11e0-94f6-001fd0ce3c15}\Shell\AutoRun\command - "" = E:\LaunchU3.exe -a :Files C:\WINDOWS\system32\263909F132E98C3ED249.exe C:\Dokumente und Einstellungen\Admin\Anwendungsdaten\Kpwmkpwyc C:\WINDOWS\System32\winsh325 C:\WINDOWS\System32\winsh324 C:\WINDOWS\System32\winsh323 C:\WINDOWS\System32\winsh322 C:\WINDOWS\System32\winsh321 C:\WINDOWS\System32\winsh320 ipconfig /flushdns /c :Commands [REBOOT]
2. Boote neu und schaue nach, ob Du schon im normalen Modus arbeiten kannst? wenn ja, so geht es weiter: 3. kann ich nicht zuordnen, um was handelt es sich dabei ?: Code:
ATTFilter [2012/06/08 07:12:27 | 000,000,179 | ---- | M] () -- C:\WINDOWS\System32\32E98C3E494D44412D4E6441L 4. Vorgehen beim Verschlüsselungs-Trojaner :-> http://www.trojaner-board.de/114783-...ubersicht.html ► SemperVideo hat ein Video zum Thema erstellt. 5. Systemscan mit OTL - nicht mehr das OTLPE starten! Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop.
Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußkira
__________________ |
Themen zu gema Trojaner |
erwischt, geholfen, gema trojaner, hoffe, total, troja, trojane, trojaner, unerfahren |