Plagegeister aller Art und deren Bekämpfung: Trojaner, Weißer BildschirmWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() | ![]() Trojaner, Weißer Bildschirm Hallo zusammen, auf meinem Netbook Asus EeePC, leider ohne Laufwerk, habe ich die Meldung ("bitte warten sie während die Verbindung hergestellt wird"). Entsprechend der bereits vorhandenen Beiträge habe ich versucht mit OTLPE eine OTL.TXT zu erstellen. Habe dazu die gebrannte CD auf einen Stick kopiert. Aber das Booten über USB funktioniert nicht. Habe auch versucht über den abgesicherten Modus zu starten, ohne Erfolg. Was kann ich nun tun? Vielen Dank im Voraus. Grüße Hans Geändert von Laque (12.06.2012 um 13:46 Uhr) |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Trojaner, Weißer Bildschirm Erstellen wir einen bootbaren USB Stick für OTLPE
__________________Du benötigst dazu einen anderen (sauberen!) Rechner, am besten einen mit WindowsXP, da unter Vista und Win7 erstellte OTLPE-Sticks nicht bootfähig waren. Mit Win7 hab ich es selbst schon mehrmals getestet, Stick war nicht bootfähig, Vista hab ich nocht nicht getestet, aber ein mit XP erstellter OTLPE-Stick ist bootfähig. Wichtig: Der USB Stick muss mindestens 512 MB oder mehr haben. Sichere gegebenfalls alle Dateien von dem USB Stick, diese werden nach den folgenden Schritten nicht mehr vorhanden sein.
Nun boote von mit der OTLPE USB Stick. Hinweis: Wie boote ich von CD (einfach statt ner CD USB Device auswählen)
__________________
![]() | ![]() Trojaner, Weißer Bildschirm Hallo Arne,
__________________ich habe leider nur einen Rechner mit Vista zur Verfügung, wollte es dennoch versuchen, komme aber über die DOS Seite von usb_prep8.cmd. nicht weiter, weil sie bei mir so wie im Anhang aussieht. Gruß Hans |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Trojaner, Weißer Bildschirm Du brauchst einen Rechner mit WindowsXP Ansonsten wird das nicht mit der Bereinigung eines Rechner ohne CD/DVD Laufwerk Bevor das in Zuviel Arbeit ausartet kannst du auch einfach alle Daten sichern (über ein Live-Linux Xubuntu siehe Signatur, lässt sich auch von einem Stick aus starten) und das Netbook recovern Wenns kein Windows sein muss auf dem Netbook kannst du auch gleich das Xubuntu installieren
__________________ Logfiles bitte immer in CODE-Tags posten
![]() | ![]() Trojaner, Weißer Bildschirm Hallo Arne, habe nun endlich Zugriff auf einen XP- PC. Habe alles so gemacht wie du es beschrieben hast. Ich habe aber nur eine Datei OTL.txt bekommen. Diese habe ich dir im Anhang gesendet. Schreibe mir wie es weitergeht. Vielen Dank Gruß Hans |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Trojaner, Weißer Bildschirm Mach einen OTL-Fix über OTLPE, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
ATTFilter :OTL O4 - HKLM..\Run: [ag5iZZA2uF01OK9] C:\Dokumente und Einstellungen\Hansi\Anwendungsdaten\InfoServices_a.exe () O4 - HKU\Hansi_ON_C..\Run: [ag5iZZA2uF01OK9] C:\Dokumente und Einstellungen\Hansi\Anwendungsdaten\InfoServices_a.exe () O4 - HKU\Hansi_ON_C..\Run: [Cscpack] File not found O4 - HKU\Hansi_ON_C..\Run: [Microsoft] C:\Dokumente und Einstellungen\Hansi\Anwendungsdaten\Game.exe () O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Administrator_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 1 O7 - HKU\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O7 - HKU\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1 O7 - HKU\LocalService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\NetworkService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2010/07/10 13:52:57 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O32 - AutoRun File - [2006/03/24 13:06:42 | 000,000,053 | ---- | M] () - X:\AUTORUN.INF -- [ FAT ] :Files C:\Dokumente und Einstellungen\Hansi\Anwendungsdaten\InfoServices_a.exe C:\Dokumente und Einstellungen\Hansi\Anwendungsdaten\Game.exe C:\WINDOWS\System32\wpbt0.dll :Commands [purity] [resethosts] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! Danach sollte Windows wieder normal starten - stell uns bitte den Quarantäneordner von OTL zur Verfügung. Dabei bitte so vorgehen: 1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf das Packen nicht beeinträchtigen! 2.) Ordner movedfiles in C:\_OTL in eine Datei zippen 3.) Die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang in den Thread posten! 4.) Wenns erfolgreich war Bescheid sagen 5.) Erst dann wieder den Virenscanner einschalten
__________________ --> Trojaner, Weißer Bildschirm
![]() | ![]() Trojaner, Weißer Bildschirm Hallo Arne, danke für die schnelle Antwort. Ich hoffe ich habe alles richtig gemacht. Aber, mein Windows startet noch nicht normal. Ich habe keine Desktop- Icons. Schönen Dank soweit, Gruß Hans ========== OTL ========== Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ag5iZZA2uF01OK9 deleted successfully. C:\Dokumente und Einstellungen\Hansi\Anwendungsdaten\InfoServices_a.exe moved successfully. Registry key HKEY_USERS\Hansi_ON_C\Software\Microsoft\Windows\CurrentVersion\Run not found. File C:\Dokumente und Einstellungen\Hansi\Anwendungsdaten\InfoServices_a.exe not found. Registry key HKEY_USERS\Hansi_ON_C\Software\Microsoft\Windows\CurrentVersion\Run not found. Registry key HKEY_USERS\Hansi_ON_C\Software\Microsoft\Windows\CurrentVersion\Run not found. C:\Dokumente und Einstellungen\Hansi\Anwendungsdaten\Game.exe moved successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\HonorAutoRunSetting deleted successfully. Registry value HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry key HKEY_USERS\Administrator_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer not found. Registry key HKEY_USERS\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer not found. Registry key HKEY_USERS\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer not found. Registry key HKEY_USERS\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System not found. Registry key HKEY_USERS\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System not found. Registry key HKEY_USERS\LocalService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer not found. Registry key HKEY_USERS\NetworkService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer not found. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! C:\AUTOEXEC.BAT moved successfully. X:\AUTORUN.INF moved successfully. ========== FILES ========== File\Folder C:\Dokumente und Einstellungen\Hansi\Anwendungsdaten\InfoServices_a.exe not found. File\Folder C:\Dokumente und Einstellungen\Hansi\Anwendungsdaten\Game.exe not found. C:\WINDOWS\System32\wpbt0.dll moved successfully. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully OTLPE by OldTimer - Version log created on 06262012_184920 Geändert von Laque (26.06.2012 um 15:27 Uhr) |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Trojaner, Weißer Bildschirm Funktioniert noch der abgesicherte Modus mit Netzwerktreibern? Mit Internetverbindung? Abgesicherter Modus zur Bereinigung
__________________ Logfiles bitte immer in CODE-Tags posten
![]() | ![]() Trojaner, Weißer Bildschirm Hallo Arne, der abgesicherte Modus funktioniert leider nicht Gruß Hans |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Trojaner, Weißer Bildschirm Dann brauch ich ein neue Log von OTLPE
__________________ Logfiles bitte immer in CODE-Tags posten
![]() | ![]() Trojaner, Weißer Bildschirm Arne, hier meine neue LogOTL Logfile: Code:
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Trojaner, Weißer Bildschirm Neuer Fix mit OTLPE hiermit: Code:
ATTFilter :OTL O4 - HKU\Hansi_ON_C..\Run: [ag5iZZA2uF01OK9] File not found O4 - HKU\Hansi_ON_C..\Run: [Cscpack] File not found O4 - HKU\Hansi_ON_C..\Run: [Microsoft] File not found O7 - HKU\Administrator_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 1 O7 - HKU\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O7 - HKU\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1 O7 - HKU\LocalService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\NetworkService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 :Files C:\user.js
__________________ Logfiles bitte immer in CODE-Tags posten
![]() | ![]() Trojaner, Weißer Bildschirm Danke Arne, es schaut sehr vielversprechen aus. Die Desktop -symbole sind jetzt auch wieder da. Was gibt es jetzt noch zu tun ========== OTL ========== Registry value HKEY_USERS\Hansi_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\ag5iZZA2uF01OK9 deleted successfully. Registry value HKEY_USERS\Hansi_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\Cscpack deleted successfully. Registry value HKEY_USERS\Hansi_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\Microsoft deleted successfully. Registry value HKEY_USERS\Administrator_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry value HKEY_USERS\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry value HKEY_USERS\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDesktop deleted successfully. Registry value HKEY_USERS\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\DisableTaskMgr deleted successfully. Registry value HKEY_USERS\Hansi_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\DisableRegistryTools deleted successfully. Registry value HKEY_USERS\LocalService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry value HKEY_USERS\NetworkService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. OTLPE by OldTimer - Version log created on 06302012_014617 Gruß Hans |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Trojaner, Weißer Bildschirm Bitte jetzt routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen! Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Die Funde mit Malwarebytes bitte alle entfernen, sodass sie in der Quarantäne von Malwarebytes aufgehoben werden! NICHTS voreilig aus der Quarantäne entfernen! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
__________________ Logfiles bitte immer in CODE-Tags posten
![]() | ![]() Trojaner, Weißer BildschirmCode:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2012.07.02.03 Windows XP Service Pack 3 x86 NTFS Internet Explorer 6.0.2900.5512 Hansi :: HANS [Administrator] Schutz: Aktiviert 02.07.2012 20:14:09 mbam-log-2012-07-02 (20-14-09).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 319033 Laufzeit: 3 Stunde(n), 10 Minute(n), Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 1 HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{iRCuFOfn-8gPo-szf5-LRFN-3kJqZ3taNneA} (Backdoor.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Dokumente und Einstellungen\Hansi\Eigene Dateien\Lokale Einstellungen\Temporary Internet Files\Content.IE5\68XBNEPJ\readme[1].exe (Spyware.Password.BH) -> Erfolgreich gelöscht und in Quarantäne gestellt. ![]() |
Themen zu Trojaner, Weißer Bildschirm |
asus, beiträge, bereits, bildschirm, bitte warten sie während die verbindung hergestellt wird, booten, eeepc, erstelle, funktionier, funktioniert, gebrannte, hallo zusammen, hergestellt, laufwerk, meldung, netbook, otlpe, stick, troja, trojaner, usb, verbindung, versuch, versucht, weißer, weißer bildschirm, zusammen |