|
Log-Analyse und Auswertung: 0.13268268941784256.exe , "Bundespolizei", keine Verschlüsselung bisherWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
01.07.2012, 13:46 | #1 |
| 0.13268268941784256.exe , "Bundespolizei", keine Verschlüsselung bisher Hallo, hoffe mal ihr seid mir nichtmehr bös, bin auch ganz brav geworden. Hat aber nicht geholfen, nun hab ich so soeinen Polizeitrojaner drauf. Das Sperrbild sieht anders aus als jenes welches man hier immer sieht (hat Rote ränder links und rechts) Zuerst versuchte ich in den taskmanager zu kommen, der wurde immer schnell geschlossen, aber beim 4ten versuch konnte ich oben genannte 0.13268268941784256.exe beenden, woraufhin das Bild verschwand. Ich führte dann den Malwarebytes-scan durch: Code:
ATTFilter Malwarebytes Anti-Malware 1.61.0.1400 www.malwarebytes.org Datenbank Version: v2012.06.30.07 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 8.0.7601.17514 Philipp :: PHILIPP-PC [Administrator] 30.06.2012 21:46:12 mbam-log-2012-06-30 (21-46-12).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 481003 Laufzeit: 1 Stunde(n), 41 Minute(n), 6 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Users\Philipp\0.13268268941784256.exe (Trojan.Agent.Gen) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Code:
ATTFilter Die Datei 'C:\Windows\System32\incvdqhn0.tsp' enthielt einen Virus oder unerwünschtes Programm 'TR/Crypt.XPACK.Gen5' [trojan]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '56f75ad8.qua' verschoben! OTL-Quickscan bricht allerdings wegen "out of memory" ab, laut Leistungsmonitor belegt OTL zuletzt aber nur 2,4 von 8 gig RAM. edit: Falls das wichtig ist, AV-Guard und Update funktionieren nichtmehr (Abgs. Mod.?), ebenfalls kann das WIndows-Sicherheitscenter nicht aktiviert werden. What next? |
02.07.2012, 08:37 | #2 | ||
/// Helfer-Team | 0.13268268941784256.exe , "Bundespolizei", keine Verschlüsselung bisher Hallo und Herzlich Willkommen!
__________________Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
Für Vista und Win7: Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen Auf der angewählten Anwendung einen Rechtsklick (rechte Maustaste) und "Als Administrator ausführen" wählen! 1. - das OTL hast Du auf Deinem Desktop gespeichert? ggf einen Systemscan mit OTL im abgesicherten Modus probieren: ♦ PC neu starten ♦ Drücke gleich mehrmals die F8-Taste. Am besten mehrmals und schnell nacheinander drücken. ♦ Wähle in der Liste, die nun erscheint, den abgesicherten Modus aus.
2. Um festzustellen, ob veraltete oder schädliche Software unter Programme installiert sind, ich würde gerne noch all deine installierten Programme sehen:
Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußkira
__________________ |
02.07.2012, 12:50 | #3 |
| 0.13268268941784256.exe , "Bundespolizei", keine Verschlüsselung bisher Zuerstmal die Erfolgreichen Sachen:
__________________Code:
ATTFilter 7-Zip 9.20 (x64 edition) Igor Pavlov 23.09.2011 4,53MB 9.20.00.0 Adobe Flash Player 11 ActiveX 64-bit Adobe Systems Incorporated 06.05.2012 6,00MB 11.2.202.235 Adobe Flash Player 11 Plugin Adobe Systems Incorporated 01.07.2012 6,00MB 11.3.300.262 Adobe Reader X (10.1.0) - Deutsch Adobe Systems Incorporated 28.09.2011 118MB 10.1.0 Adobe Shockwave Player 11.6 Adobe Systems, Inc. 01.07.2012 11.6.5.635 Advanced Crossfading 1.7.6.1180 SqrSoft 01.07.2012 1.7.6.1180 ATI Catalyst Install Manager ATI Technologies, Inc. 23.09.2011 22,4MB 3.0.812.0 Audiosurf BestGameEver 01.07.2012 Avira AntiVir Personal - Free Antivirus Avira GmbH 01.07.2012 90,3MB 10.2.0.707 Brother MFL-Pro Suite DCP-135C Brother Industries, Ltd. 27.01.2012 1.0.2.0 calibre Kovid Goyal 03.10.2011 121MB 0.8.21 CCleaner Piriform 22.06.2012 3.20 Combined Community Codec Pack 2011-07-30 CCCP Project 07.10.2011 28,5MB 2011.07.30.0 Cool & Quiet 01.07.2012 CyberLink PowerDVD 8 CyberLink Corp. 07.10.2011 140MB 8.0.3228 Deus Ex - Human Revolution version 1.0 Square Enix 27.09.2011 1.0 DIE SIEDLER - Aufstieg eines Königreichs Ubisoft 16.02.2012 1.00.0000 Die Siedler 7 Ubisoft 28.02.2012 1.02.1221 Drachenwald Modmanager 0.7 Drachenwald.net 01.07.2012 0.7 Dropbox Dropbox, Inc. 05.06.2012 1.4.7 ESET Online Scanner v3 01.07.2012 FileZilla Client 3.5.1 FileZilla Project 01.07.2012 16,5MB 3.5.1 FoxTab PDF Converter 03.10.2011 Google Earth Google 04.11.2011 92,7MB 6.1.0.5001 Heroes of Might & Magic V: Hammers of Fate 01.07.2012 Heroes of Might and Magic V 01.07.2012 Heroes of Might and Magic V - Tribes of the East 01.07.2012 Java(TM) 6 Update 22 Oracle 28.09.2011 97,0MB 6.0.220 Java(TM) 6 Update 29 Oracle 25.09.2011 94,9MB 6.0.290 JDownloader 0.9 AppWork GmbH 01.07.2012 0.9 Logitech Webcam Software Logitech Inc. 03.10.2011 44,4MB 12.10.1113 Magicka Arrowhead Game Studios AB 01.07.2012 Malwarebytes Anti-Malware Version 1.61.0.1400 Malwarebytes Corporation 19.06.2012 18,0MB 1.61.0.1400 Medieval II Total War SEGA 29.01.2012 1.03.000 Medieval II Total War : Kingdoms : Americas SEGA 29.01.2012 1.03.000 Medieval II Total War : Kingdoms : Britannia SEGA 29.01.2012 1.03.000 Medieval II Total War : Kingdoms : Crusades SEGA 29.01.2012 1.03.000 Microsoft .NET Framework 4 Client Profile Microsoft Corporation 27.09.2011 38,8MB 4.0.30319 Microsoft .NET Framework 4 Client Profile DEU Language Pack Microsoft Corporation 27.09.2011 2,93MB 4.0.30319 Microsoft Games for Windows - LIVE Microsoft Corporation 03.02.2012 8,19MB 3.0.89.0 Microsoft Games for Windows - LIVE Redistributable Microsoft Corporation 03.02.2012 33,5MB 3.0.19.0 Microsoft Office Professional Plus 2010 Microsoft Corporation 01.07.2012 14.0.4763.1000 Microsoft Visual C++ 2005 Redistributable Microsoft Corporation 07.10.2011 2,69MB 8.0.59193 Microsoft Visual C++ 2008 Redistributable - x64 9.0.30729.4148 Microsoft Corporation 28.09.2011 788KB 9.0.30729.4148 Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022 Microsoft Corporation 28.02.2012 1,41MB 9.0.21022 Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17 Microsoft Corporation 09.11.2011 240KB 9.0.30729 Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 Microsoft Corporation 27.09.2011 596KB 9.0.30729.4148 Microsoft XNA Framework Redistributable 3.1 Microsoft Corporation 06.11.2011 7,55MB 3.1.10527.0 Mplayer.com 01.07.2012 NVIDIA PhysX NVIDIA Corporation 16.05.2012 78,9MB 9.10.0513 OpenOffice.org 3.3 OpenOffice.org 28.09.2011 414MB 3.3.9567 Opera 12.00 Opera Software ASA 01.07.2012 12.00.1467 Orcs Must Die! 01.07.2012 Portal 2 Valve 01.07.2012 Portal 2 Publishing Tool 01.07.2012 Prototype(TM) Activision 29.05.2012 7,78GB 1.0 PSPP GNU 27.09.2011 20100611 Realtek High Definition Audio Driver Realtek Semiconductor Corp. 25.09.2011 6.0.1.6251 Risen 2 Dark Waters 16.05.2012 Shockwave 01.07.2012 Skype Click to Call Skype Technologies S.A. 29.06.2012 14,0MB 6.0.10297 Skype™ 5.9 Skype Technologies S.A. 13.06.2012 19,2MB 5.9.123 Smart Data Recovery v4.3 Smart PC Solutions 01.07.2012 4.3 SqrSoft® Advanced Crossfading (remove only) 01.07.2012 Steam Valve Corporation 06.11.2011 35,4MB 1.0.0.0 Ubisoft Game Launcher UBISOFT 13.03.2012 1.0.0.0 VLC media player 1.1.11 VideoLAN 01.07.2012 1.1.11 Warhammer 40,000: Dawn of War Gold Edition Relic 01.07.2012 Warhammer 40,000: Dawn of War – Dark Crusade Relic 01.07.2012 Warhammer 40,000: Dawn of War – Soulstorm Relic 01.07.2012 Warhammer 40,000: Dawn of War – Winter Assault Relic 01.07.2012 Warhammer® 40,000®: Dawn of War® II – Retribution™ Relic 01.07.2012 Warhammer® 40,000™: Dawn of War® II Relic 01.07.2012 Warhammer® 40,000™: Dawn of War® II – Chaos Rising™ Relic 01.07.2012 Winamp Nullsoft, Inc 01.07.2012 5.621 Winamp Erkennungs-Plug-in Nullsoft, Inc 23.09.2011 63,0KB 1.0.0.1 Worms2 01.07.2012 Interessanterweise ist OTL.exe von meinem Desktop verschwunden o.O Habs neu gezogen, ebendort hin. OTL gibt, auch als admin ausgeführt (im Abgesicherten modus bin ich ohnehin schon die ganze Zeit) einen out-of memory fehler. Hab den leistungsmonitor mal genauer angeschaut: Von acht gig die eingebaut sind steht dort ~4800 im Cache, ~6400 Verfügbar und ~1700 Frei. Die 1700 braucht der OTL-suchlauf zügig auf, dann schaufelt er noch ein bisschen hin und her aber bricht schließlich ab. In dem Visualisierungskasten steht übrigens permanent 1,75GB und er geht maximal bis 3,5GB auslastung hoch, bevor er abbricht. |
02.07.2012, 15:18 | #4 |
/// Helfer-Team | 0.13268268941784256.exe , "Bundespolizei", keine Verschlüsselung bisher hast Du Verwandte oder Bekannte die dir helfen können, oder ein "Zweit-PC "?? das genannte Programm auf CD brennen: Werden benötigt: Zweit PC 1 CD 1 Brennprogramm Unbootbares System mit OTLPE Network scannen Du kannst versuchen, den Computer mit OTLPE zu booten, denn offensichtlich hast Du ja noch einen zweiten Rechner zur Verfügung. Mit diesem kannst Du die nötige Boot-CD mit OTLPE brennen, die eine Art Notfall-Boot-CD darstellt, mit der wir erstens das System booten können und zweitens die zur Analyse nötigen Scans durchführen können. Sollte das System auch mithilfe dieser CD nicht bootbar sein, kannst Du von einem technischen Problem ausgehen.
Falls Du kein Brennprogramm hast: ISOBurner Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
04.07.2012, 09:14 | #5 |
| 0.13268268941784256.exe , "Bundespolizei", keine Verschlüsselung bisher Also OTL funktioniert auch als gebootetes system nicht. Werde mal einen Speichertest laufen lassen. Hast du ne idee warum nur 2GB in gebrauch angezeigt werden und 3GB Frei sind, Obwohl er selbst sagt es seien 8 Installiert? Ein unbootbares System hatte ich auch die ganze Zeit nicht, wie mehrfach gesagt. Bin im abgesicherten Modus unterwegs gewesen. Da der AV-Guard nicht aktiviert oder geupdatet werden konnte habe ich jetzt Antivir neu heruntergeladen und drüberlaufen lassen. System geht wieder, auch der Windows defender schaltet sich wieder ein. Allerdings findet er immer wieder TR/Crypt.XPACK.Gen5 in: C:\Windows\SysWOW64\tnnsibnpf.dll und wird die scheinbar nicht von selbst los. Gibt es noch was anderes als OTL, um sicherzugehen dass das system sauber ist? |
04.07.2012, 09:24 | #6 | |
/// Helfer-Team | 0.13268268941784256.exe , "Bundespolizei", keine Verschlüsselung bisherZitat:
Tipps & Hilfe: -> Anleitung: Neuaufsetzen des Systems + Absicherung -> Neuaufsetzen (Windows XP, Vista und Windows 7) - Anleitungen PC neu aufsetzen kann nur ein paar Stunden dauern und die Festplatte 100%ig frei von Viren oder sonstiger Malware. Die Systembereinigung dauert ein paar Tage, eine Säuberung ist sehr aufwendig, es ist nicht sicher ob es vollständig gelingt dies zu säubern und ob der Computer ansonsten einwandfrei läuft... ich würde erstmal die Festplatte formatieren, Windows neu einrichten und schauen, ob einwandfrei läuft? Das System muss malwarefrei sein! Dann nach technische Probleme suchen falls die Probleme weiterhin bestehen sollten...
__________________ --> 0.13268268941784256.exe , "Bundespolizei", keine Verschlüsselung bisher |
04.07.2012, 11:59 | #7 |
| 0.13268268941784256.exe , "Bundespolizei", keine Verschlüsselung bisher Nach ein bisschen Recherche würde ich bisher sagen die limitierung des speichers auf 3/8 des insgesamt verfügbaren für ein einziges programm durch windows ist normal. obwohl ich dass gern erweitern würde. danke auf jeden fall für deine mühe! neu draufziehen überlege ich mir noch, momentan wäre der schade nicht soo groß.. |
Themen zu 0.13268268941784256.exe , "Bundespolizei", keine Verschlüsselung bisher |
administrator, anti-malware, autostart, beenden, c:\windows, code, dateien, dateisystem, explorer, gelöscht, heuristiks/extra, heuristiks/shuriken, links, modus, namen, problem, programm, quarantäne, schnell, service, speicher, system32, taskmanager, tr/crypt.xpack.ge, tr/crypt.xpack.gen, tr/crypt.xpack.gen5, trojan.agent.ge, unerwünschtes programm, verschlüsselung, version, virus |