|
Plagegeister aller Art und deren Bekämpfung: Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt)Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
26.07.2012, 19:06 | #16 |
/// Helfer-Team | Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) Fixen mit OTLpe
Code:
ATTFilter :Processes killallprocesses :OTL IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Daniel_ON_H\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF - prefs.js..browser.startup.homepage: "www.gymzell.at" FF - prefs.js..network.proxy.type: 0 FF:64bit: - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: File not found FF - HKLM\Software\Wow6432Node\MozillaPlugins\@microsoft.com/GENUINE: File not found File not found (No name found) -- O4 - HKU\Daniel_ON_H..\Run: [] H:\Users\Daniel\AppData\Local\Temp\rgnygtgcuex.exe () O4 - HKU\Daniel_ON_H..\Run: [AdobeBridge] File not found O4 - HKU\Daniel_ON_H..\Run: [Microsoft® Windows® Operating System] File not found O4 - HKU\Daniel_ON_H..\Run: [MSIDLL] File not found O4 - HKU\LocalService_ON_H..\RunOnce: [mctadmin] File not found O4 - HKU\NetworkService_ON_H..\RunOnce: [mctadmin] File not found O4 - HKU\UpdatusUser_ON_H..\RunOnce: [mctadmin] File not found O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) - File not found O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found. O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found. O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - File not found - -- [ NTFS ] O32 - AutoRun File - [2006/03/24 07:06:41 | 000,000,053 | R--- | M] () - X:\AUTORUN.INF -- [ CDFS ] O33 - MountPoints2\{8cd14ec8-72b5-11e1-a6b4-806e6f6e6963}\Shell - "" = AutoRun O33 - MountPoints2\{8cd14ec8-72b5-11e1-a6b4-806e6f6e6963}\Shell\AutoRun\command - "" = D:\setup.exe O34 - HKLM BootExecute: (autocheck autochk *) - File not found 64bit: O35 - HKLM\..comfile [open] -- "%1" %* File not found 64bit: O35 - HKLM\..exefile [open] -- "%1" %* File not found [2012/07/09 04:33:54 | 000,000,000 | ---D | C] -- H:\Users\Daniel\AppData\Roaming\hellomoto :Files H:\Users\Daniel\AppData\Local\Temp\rgnygtgcuex.exe X:\AUTORUN.INF -- [ CDFS ] ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash] [resethosts] [emptyjava]
|
26.07.2012, 19:57 | #17 |
| Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) PC startet wieder im Window-Modus. Hier ist der log:
__________________Code:
ATTFilter Error: Unable to interpret <:Processes> in the current context! Error: Unable to interpret <killallprocesses> in the current context! ========== OTL ========== HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! HKU\Daniel_ON_H\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! Prefs.js: "www.gymzell.at" removed from browser.startup.homepage Prefs.js: 0 removed from network.proxy.type 64bit-Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@microsoft.com/GENUINE\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\Software\Wow6432Node\MozillaPlugins\@microsoft.com/GENUINE\ deleted successfully. Registry key HKEY_USERS\Daniel_ON_H\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run not found. H:\Users\Daniel\AppData\Local\Temp\rgnygtgcuex.exe moved successfully. Registry key HKEY_USERS\Daniel_ON_H\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run not found. Registry key HKEY_USERS\Daniel_ON_H\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run not found. Registry key HKEY_USERS\Daniel_ON_H\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run not found. Registry key HKEY_USERS\LocalService_ON_H\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\RunOnce not found. Registry key HKEY_USERS\NetworkService_ON_H\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\RunOnce not found. Registry key HKEY_USERS\UpdatusUser_ON_H\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\RunOnce not found. 64bit-Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\VMApplet:/pagefile deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\VMApplet:/pagefile deleted successfully. 64bit-Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\\WebCheck deleted successfully. 64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\ not found. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\\WebCheck deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\ not found. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! File File not found - -- not found. File move failed. X:\AUTORUN.INF scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{8cd14ec8-72b5-11e1-a6b4-806e6f6e6963}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8cd14ec8-72b5-11e1-a6b4-806e6f6e6963}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{8cd14ec8-72b5-11e1-a6b4-806e6f6e6963}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8cd14ec8-72b5-11e1-a6b4-806e6f6e6963}\ not found. File D:\setup.exe not found. Registry value HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session manager\\BootExecute:autocheck autochk * deleted successfully. H:\Users\Daniel\AppData\Roaming\hellomoto folder moved successfully. ========== FILES ========== File\Folder H:\Users\Daniel\AppData\Local\Temp\rgnygtgcuex.exe not found. File\Folder X:\AUTORUN.INF -- [ CDFS ] not found. < ipconfig /flushdns /c > Windows IP Configuration H:\cmd.bat deleted successfully. H:\cmd.txt deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Daniel ->Temp folder emptied: 22506222 bytes ->Temporary Internet Files folder emptied: 5064952 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 769226434 bytes ->Apple Safari cache emptied: 16384 bytes ->Flash cache emptied: 2391 bytes User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Default User User: Public User: UpdatusUser ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32 (64bit) .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 3040 bytes %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 33170 bytes Total Files Cleaned = 760.00 mb [EMPTYFLASH] User: All Users User: Daniel ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 0 bytes ->Apple Safari cache emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Default User User: Public User: UpdatusUser ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes Total Flash Files Cleaned = 0.00 mb H:\Windows\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully Error: Unable to interpret <[emptyjava]> in the current context! OTLPE by OldTimer - Version 3.1.48.0 log created on 07262012_214158 |
26.07.2012, 19:57 | #18 |
/// Helfer-Team | Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) Sehr gut!
__________________1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
__________________ |
26.07.2012, 22:01 | #19 |
| Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) Anbei log von malwarebytes. Anschließend folgt adware. mfg Ilias2012 |
26.07.2012, 22:05 | #20 |
| Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) Anbei log von adwcleaner nach search-lauf ( nur search! ). mfg Ilias2012 |
26.07.2012, 22:06 | #21 |
/// Helfer-Team | Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) Sehr gut! Lasse die Funde loeschen, dann: Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
__________________ --> Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) |
27.07.2012, 13:13 | #22 |
| Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) Danke zunächst mal! Zur nächsten Anweisung:" Deinstalliere Emisoft Ant-Malware". Ist das die unter "Malwarebyts Anti-Malware" verwendete Software?? Das "Emisoft" irritiert mich. mfg Ilias2012 |
27.07.2012, 13:16 | #23 |
/// Helfer-Team | Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) Sorry, das Posting war nicht richtig! Bitte so weitermachen:
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
27.07.2012, 16:54 | #24 |
| Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) Hallo, im Anhang ist die Log-Datei AdwCleanerS1.txt. Der Log des Scan kommt später. mfg Ilias2012 |
27.07.2012, 17:13 | #25 |
/// Helfer-Team | Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) Alles klar. |
27.07.2012, 18:01 | #26 |
| Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) Hallo, hier ist der log vom scan (Anhang) |
27.07.2012, 18:03 | #27 |
/// Helfer-Team | Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) Sehr gut! Lasse die Funde loeschen, dann: Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
28.07.2012, 18:08 | #28 |
| Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) Anbei log von Eset Scan. mfg Ilias2012 |
28.07.2012, 20:59 | #29 |
/// Helfer-Team | Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html |
29.07.2012, 12:24 | #30 |
| Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) Danke! Allerdings gibts bei den Java-Einstellungen ein kleines Problem: der Reiter "update" existiert nicht. Habe auch sonst keine Möglichkeit gefunden, die update-Funktion einzustellen. mfg Ilias2012 |
Themen zu Bundespolizei Einheit 5.2 Computerkriminalität des Criminal Intelligence Service (PC gesperrt) |
absender, bka ukash, bundespolizei einheit 5.2, computerkriminalität des criminal intelligence service, durchführen, einheit 5.2, entfernt, forum, gesperrt, internet, laptop, neu, neustart, pc gesperrt, polizei, polizeitrojaner, problem, sauberes, service, trennung, virus, windows 7, ähnliches |