|
Plagegeister aller Art und deren Bekämpfung: Computerkriminalität CIS Einheit 5.2-Virus eingefangenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
30.07.2012, 17:22 | #1 |
| Computerkriminalität CIS Einheit 5.2-Virus eingefangen Liebe Leute, ich komme ohne fremde Hilfe nicht mehr weiter! Ich habe mir den oben genannten Virus eingefangen. Symptome: Whitescreen, danach Popupfenster der "Computerkriminalität Einheit 5.2". Nach Neustart ohne Internetverbindung schein alles in Ordnung zu sein. Habe dann das System mit Microsoft Security Essentials prüfen lassen und den gefundenen Trojaner (Win32/Tobfy.A) unter Quarantäne gestellt. Anschließend mit Avira recsue system das System gebootet und überprüfen lassen, die Funde gelöscht, neu gestartet: Der Virus ist immernoch aktiv! Als nächstes habe ich Malwarebytes Anti Malware laufen lassen, im Anhang das Logfile. Was muss ich tun um das Ding wieder los zu werden? Vielen Dank schon mal jetzt für eure Hilfe. |
30.07.2012, 18:51 | #2 |
/// Helfer-Team | Computerkriminalität CIS Einheit 5.2-Virus eingefangen1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten. 2. Schritt Systemscan mit OTL (bebilderte Anleitung)
__________________ |
30.07.2012, 22:02 | #3 |
| Computerkriminalität CIS Einheit 5.2-Virus eingefangen Vielen Dank für deine schnelle Antwort
__________________hier die Logfiles. Nach dem letzten Neustart kam kein Popup, hoffentlich ein gutes Zeichen |
30.07.2012, 23:13 | #4 |
/// Helfer-Team | Computerkriminalität CIS Einheit 5.2-Virus eingefangenFixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE:64bit: - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKCU\..\URLSearchHook: - No CLSID value found IE - HKCU\..\URLSearchHook: {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files (x86)\ICQ6Toolbar\ICQToolBar.dll (ICQ) IE - HKCU\..\SearchScopes,DefaultScope = {B537ABAD-0196-4948-B02B-67455B5AE03B} IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC IE - HKCU\..\SearchScopes\{6552C7DD-90A4-4387-B795-F8F96747DE19}: "URL" = http://search.icq.com/search/results.php?q={searchTerms}&ch_id=osd IE - HKCU\..\SearchScopes\{B537ABAD-0196-4948-B02B-67455B5AE03B}: "URL" = http://www.google.de/search?q={searchTerms} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF - prefs.js..browser.startup.homepage: "http://www.puls4.com/home" FF - prefs.js..extensions.enabledItems: {DDC359D1-844A-42a7-9AA1-88A850A938A8}:1.1.10 FF - prefs.js..extensions.enabledItems: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:1.2.2 FF - prefs.js..extensions.enabledItems: elemhidehelper@adblockplus.org:1.0.6 FF - prefs.js..extensions.enabledItems: {d40f5e7b-d2cf-4856-b441-cc613eeffbe3}:1.48.3 FF - prefs.js..extensions.enabledItems: jqs@sun.com:1.0 FF - prefs.js..extensions.enabledItems: {AB2CE124-6272-4b12-94A9-7303C7397BD1}:5.0.0.6906 FF - prefs.js..extensions.enabledItems: support@predictad.com:1.11 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}:6.0.23 FF - prefs.js..extensions.enabledItems: {b749fc7c-e949-447f-926c-3f4eed6accfe}:0.6.10 FF - prefs.js..browser.search.selectedEngine: "ICQ Search" FF - prefs.js..browser.search.defaultenginename: "ICQ Search" FF - user.js - File not found FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_3_300_268.dll File not found FF:64bit: - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found FF - HKLM\Software\MozillaPlugins\@esn.me/esnsonar,version=0.70.0: C:\Program Files (x86)\Battlelog Web Plugins\Sonar\0.70.0\npesnsonar.dll File not found FF - HKLM\Software\MozillaPlugins\@esn/esnlaunch,version=1.96.0: C:\Program Files (x86)\Battlelog Web Plugins\1.96.0\npesnlaunch.dll File not found FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found [2011.02.27 18:02:10 | 000,000,000 | ---D | M] (Modify Headers) -- C:\Users\Bojangles\AppData\Roaming\mozilla\Firefox\Profiles\jurkq5x4.default\extensions\{b749fc7c-e949-447f-926c-3f4eed6accfe} File not found (No name found) -- C:\PROGRAMME\JAVA\JRE6\LIB\DEPLOY\JQS\FF File not found (No name found) -- C:\PROGRAMME\MOZILLA FIREFOX\EXTENSIONS\{AB2CE124-6272-4B12-94A9-7303C7397BD1} File not found (No name found) -- C:\PROGRAMME\MOZILLA FIREFOX\EXTENSIONS\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA} File not found (No name found) -- C:\PROGRAMME\MOZILLA FIREFOX\EXTENSIONS\{CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA} File not found (No name found) -- C:\WINDOWS\MICROSOFT.NET\FRAMEWORK\V3.5\WINDOWS PRESENTATION FOUNDATION\DOTNETASSISTANTEXTENSION O4 - HKLM..\Run: [] File not found O4 - HKLM..\Run: [DivXUpdate] C:\Program Files (x86)\DivX\DivX Update\DivXUpdate.exe () O4 - HKCU..\Run: [Octoshape Streaming Services] C:\Users\Bojangles\AppData\Roaming\Octoshape\Octoshape Streaming Services\OctoshapeClient.exe (Octoshape ApS) O4 - Startup: C:\Users\Bojangles\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk = C:\Users\Bojangles\AppData\Roaming\Dropbox\bin\Dropbox.exe (Dropbox, Inc.) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O8:64bit: - Extra context menu item: An OneNote s&enden - res://C:\PROGRA~2\MICROS~2\Office14\ONBttnIE.dll/105 File not found O8:64bit: - Extra context menu item: Nach Microsoft E&xcel exportieren - res://C:\PROGRA~2\MICROS~2\Office14\EXCEL.EXE/3000 File not found O8 - Extra context menu item: An OneNote s&enden - res://C:\PROGRA~2\MICROS~2\Office14\ONBttnIE.dll/105 File not found O8 - Extra context menu item: Nach Microsoft E&xcel exportieren - res://C:\PROGRA~2\MICROS~2\Office14\EXCEL.EXE/3000 File not found O16:64bit: - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Reg Error: Key error.) O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) - File not found O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{03277c95-d92a-11e0-961c-00248c338e45}\Shell - "" = AutoRun O33 - MountPoints2\{03277c95-d92a-11e0-961c-00248c338e45}\Shell\AutoRun\command - "" = C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL D:\index.html O33 - MountPoints2\{e4f6f26b-4323-11e0-b134-00248c338e45}\Shell - "" = AutoRun O33 - MountPoints2\{e4f6f26b-4323-11e0-b134-00248c338e45}\Shell\AutoRun\command - "" = F:\LaunchU3.exe -a O33 - MountPoints2\D\Shell - "" = AutoRun [2012.07.25 03:34:13 | 000,002,066 | ---- | M] () -- C:\Users\Public\Desktop\Avira Control Center.lnk [2012.07.30 21:30:00 | 000,000,884 | ---- | M] () -- C:\Windows\tasks\Adobe Flash Player Updater.job [2012.07.30 21:23:25 | 000,000,000 | ---D | C] -- C:\Users\Bojangles\AppData\Local\{D3483710-A755-4934-923F-82F111B916C6} :Files C:\Users\Bojangles\AppData\Local\Temp\* ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! |
30.07.2012, 23:52 | #5 |
| Computerkriminalität CIS Einheit 5.2-Virus eingefangen Ok, hier das Ergebnis: Code:
ATTFilter Files\Folders moved on Reboot... C:\Users\Bojangles\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully. PendingFileRenameOperations files... File C:\Users\Bojangles\AppData\Local\Temp\FXSAPIDebugLogFile.txt not found! Registry entries deleted on Reboot... |
31.07.2012, 08:47 | #6 |
/// Helfer-Team | Computerkriminalität CIS Einheit 5.2-Virus eingefangen Du musst den Fix in OTL einfuegen. Nochmal und Anleitung beachten!
__________________ --> Computerkriminalität CIS Einheit 5.2-Virus eingefangen |
31.07.2012, 09:15 | #7 |
| Computerkriminalität CIS Einheit 5.2-Virus eingefangen Oh, hatte vergessen einen Haken zu setzen, sorry :/ Hier der 2te Versuch: Code:
ATTFilter All processes killed ========== OTL ========== HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully! 64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found. 64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully! Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found. Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks\\ not found. Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks\\{855F3B16-6D32-4fe6-8A56-BBB695989046} not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{855F3B16-6D32-4fe6-8A56-BBB695989046}\ not found. File C:\Program Files (x86)\ICQ6Toolbar\ICQToolBar.dll not found. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully! Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{6552C7DD-90A4-4387-B795-F8F96747DE19}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{6552C7DD-90A4-4387-B795-F8F96747DE19}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{B537ABAD-0196-4948-B02B-67455B5AE03B}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B537ABAD-0196-4948-B02B-67455B5AE03B}\ not found. HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! Prefs.js: "hxxp://www.puls4.com/home" removed from browser.startup.homepage Prefs.js: {DDC359D1-844A-42a7-9AA1-88A850A938A8}:1.1.10 removed from extensions.enabledItems Prefs.js: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:1.2.2 removed from extensions.enabledItems Prefs.js: elemhidehelper@adblockplus.org:1.0.6 removed from extensions.enabledItems Prefs.js: {d40f5e7b-d2cf-4856-b441-cc613eeffbe3}:1.48.3 removed from extensions.enabledItems Prefs.js: jqs@sun.com:1.0 removed from extensions.enabledItems Prefs.js: {AB2CE124-6272-4b12-94A9-7303C7397BD1}:5.0.0.6906 removed from extensions.enabledItems Prefs.js: support@predictad.com:1.11 removed from extensions.enabledItems Prefs.js: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}:6.0.23 removed from extensions.enabledItems Prefs.js: {b749fc7c-e949-447f-926c-3f4eed6accfe}:0.6.10 removed from extensions.enabledItems Prefs.js: "ICQ Search" removed from browser.search.selectedEngine Prefs.js: "ICQ Search" removed from browser.search.defaultenginename 64bit-Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@adobe.com/FlashPlayer\ not found. 64bit-Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@microsoft.com/GENUINE\ not found. Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@esn.me/esnsonar,version=0.70.0\ not found. Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@esn/esnlaunch,version=1.96.0\ not found. Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@microsoft.com/GENUINE\ not found. Folder C:\Users\Bojangles\AppData\Roaming\mozilla\Firefox\Profiles\jurkq5x4.default\extensions\{b749fc7c-e949-447f-926c-3f4eed6accfe}\ not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\DivXUpdate not found. File C:\Program Files (x86)\DivX\DivX Update\DivXUpdate.exe not found. Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\Octoshape Streaming Services not found. File C:\Users\Bojangles\AppData\Roaming\Octoshape\Octoshape Streaming Services\OctoshapeClient.exe not found. File move failed. C:\Users\Bojangles\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk scheduled to be moved on reboot. File C:\Users\Bojangles\AppData\Roaming\Dropbox\bin\Dropbox.exe not found. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktop not found. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktopChanges not found. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorAdmin not found. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorUser not found. 64bit-Registry key HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt\An OneNote s&enden\ not found. 64bit-Registry key HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt\Nach Microsoft E&xcel exportieren\ not found. Registry key HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt\An OneNote s&enden\ not found. Registry key HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt\Nach Microsoft E&xcel exportieren\ not found. Starting removal of ActiveX control {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} 64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found. 64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found. 64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found. 64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found. 64bit-Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\VMApplet:/pagefile deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\VMApplet:/pagefile deleted successfully. 64bit-Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\\WebCheck not found. 64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\ not found. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\\WebCheck not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\ not found. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{03277c95-d92a-11e0-961c-00248c338e45}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{03277c95-d92a-11e0-961c-00248c338e45}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{03277c95-d92a-11e0-961c-00248c338e45}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{03277c95-d92a-11e0-961c-00248c338e45}\ not found. File C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL D:\index.html not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e4f6f26b-4323-11e0-b134-00248c338e45}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{e4f6f26b-4323-11e0-b134-00248c338e45}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{e4f6f26b-4323-11e0-b134-00248c338e45}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{e4f6f26b-4323-11e0-b134-00248c338e45}\ not found. File F:\LaunchU3.exe -a not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\D\ not found. File C:\Users\Public\Desktop\Avira Control Center.lnk not found. File C:\Windows\tasks\Adobe Flash Player Updater.job not found. Folder C:\Users\Bojangles\AppData\Local\{D3483710-A755-4934-923F-82F111B916C6}\ not found. ========== FILES ========== C:\Users\Bojangles\AppData\Local\Temp\acro_rd_dir folder moved successfully. C:\Users\Bojangles\AppData\Local\Temp\AdobeARM.log moved successfully. C:\Users\Bojangles\AppData\Local\Temp\ArmUI.ini moved successfully. File move failed. C:\Users\Bojangles\AppData\Local\Temp\FXSAPIDebugLogFile.txt scheduled to be moved on reboot. C:\Users\Bojangles\AppData\Local\Temp\jusched.log moved successfully. C:\Users\Bojangles\AppData\Local\Temp\LuUpdater.log moved successfully. C:\Users\Bojangles\AppData\Local\Temp\plugtmp folder moved successfully. C:\Users\Bojangles\AppData\Local\Temp\WPDNSE folder moved successfully. < ipconfig /flushdns /c > Windows-IP-Konfiguration Der DNS-Aufl”sungscache wurde geleert. C:\Users\Bojangles\Desktop\cmd.bat deleted successfully. C:\Users\Bojangles\Desktop\cmd.txt deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Bojangles ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 185116512 bytes ->Java cache emptied: 18524811 bytes ->FireFox cache emptied: 229296799 bytes ->Flash cache emptied: 273837 bytes User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32 (64bit) .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 376226182 bytes %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 50434 bytes RecycleBin emptied: 137581714 bytes Total Files Cleaned = 903,00 mb [EMPTYFLASH] User: All Users User: Bojangles ->Flash cache emptied: 0 bytes User: Default User: Default User User: Public Total Flash Files Cleaned = 0,00 mb OTL by OldTimer - Version 3.2.55.0 log created on 07312012_100730 Files\Folders moved on Reboot... File\Folder C:\Users\Bojangles\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk not found! C:\Users\Bojangles\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully. PendingFileRenameOperations files... File C:\Users\Bojangles\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk not found! File C:\Users\Bojangles\AppData\Local\Temp\FXSAPIDebugLogFile.txt not found! Registry entries deleted on Reboot... |
31.07.2012, 09:21 | #8 |
/// Helfer-Team | Computerkriminalität CIS Einheit 5.2-Virus eingefangen Sehr gut! 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
31.07.2012, 10:52 | #9 |
| Computerkriminalität CIS Einheit 5.2-Virus eingefangen Logfile von Anti-Malware: Code:
ATTFilter Malwarebytes Anti-Malware 1.62.0.1300 www.malwarebytes.org Datenbank Version: v2012.07.31.04 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Bojangles :: PC [Administrator] 31.07.2012 10:29:55 mbam-log-2012-07-31 (10-29-55).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 360996 Laufzeit: 49 Minute(n), 13 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter # AdwCleaner v1.703 - Logfile created 07/31/2012 at 11:45:55 # Updated 20/07/2012 by Xplode # Operating system : Windows 7 Professional Service Pack 1 (64 bits) # User : Bojangles - PC # Running from : C:\Users\Bojangles\Desktop\adwcleaner.exe # Option [Search] ***** [Services] ***** ***** [Files / Folders] ***** Folder Found : C:\Users\Bojangles\AppData\LocalLow\boost_interprocess Folder Found : C:\Users\Bojangles\AppData\Roaming\pdfforge ***** [Registry] ***** Key Found : HKCU\Software\Softonic [x64] Key Found : HKCU\Software\Softonic ***** [Registre - GUID] ***** Key Found : HKLM\SOFTWARE\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5} ***** [Internet Browsers] ***** -\\ Internet Explorer v9.0.8112.16421 [OK] Registry is clean. -\\ Mozilla Firefox v14.0.1 (de) Profile name : default File : C:\Users\Bojangles\AppData\Roaming\Mozilla\Firefox\Profiles\qvv6razl.default\prefs.js [OK] File is clean. ************************* AdwCleaner[R1].txt - [1005 octets] - [31/07/2012 11:45:55] ########## EOF - C:\AdwCleaner[R1].txt - [1133 octets] ########## |
31.07.2012, 10:58 | #10 |
/// Helfer-Team | Computerkriminalität CIS Einheit 5.2-Virus eingefangen Sehr gut!
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
31.07.2012, 13:22 | #11 |
| Computerkriminalität CIS Einheit 5.2-Virus eingefangen Das Ergebnis vom adwcleaner: Code:
ATTFilter # AdwCleaner v1.703 - Logfile created 07/31/2012 at 12:04:48 # Updated 20/07/2012 by Xplode # Operating system : Windows 7 Professional Service Pack 1 (64 bits) # User : Bojangles - PC # Running from : C:\Users\Bojangles\Desktop\adwcleaner.exe # Option [Delete] ***** [Services] ***** ***** [Files / Folders] ***** Folder Deleted : C:\Users\Bojangles\AppData\LocalLow\boost_interprocess Folder Deleted : C:\Users\Bojangles\AppData\Roaming\pdfforge ***** [Registry] ***** Key Deleted : HKCU\Software\Softonic ***** [Registre - GUID] ***** Key Deleted : HKLM\SOFTWARE\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5} ***** [Internet Browsers] ***** -\\ Internet Explorer v9.0.8112.16421 [OK] Registry is clean. -\\ Mozilla Firefox v14.0.1 (de) Profile name : default File : C:\Users\Bojangles\AppData\Roaming\Mozilla\Firefox\Profiles\qvv6razl.default\prefs.js [OK] File is clean. ************************* AdwCleaner[R1].txt - [1132 octets] - [31/07/2012 11:45:55] AdwCleaner[S1].txt - [1029 octets] - [31/07/2012 12:04:48] ########## EOF - C:\AdwCleaner[S1].txt - [1157 octets] ########## 1. Durchgang: Code:
ATTFilter Emsisoft Anti-Malware - Version 6.6 Letztes Update: 31.07.2012 12:16:45 Scan Einstellungen: Scan Methode: Detail Scan Objekte: Rootkits, Speicher, Traces, C:\ Archiv Scan: An ADS Scan: An Scan Beginn: 31.07.2012 12:16:57 C:\Users\Bojangles\Downloads\PDFCreator-1_2_3_setup.exe gefunden: Riskware.Win32.Toolbar.Widgi.AMN!E1 C:\Users\Bojangles\Downloads\RegistryNuke_Errors_Fix_Setup.exe gefunden: Trojan.Win32.RegistryNuke.AMN!E1 C:\ProgramData\Microsoft\Microsoft Antimalware\LocalCopy\{2C8F70B3-29B5-48A4-9016-5282E4C6149E}-rgnygtgcuex.exe gefunden: Packed.Win32.Katusha!E2 C:\ProgramData\Microsoft\Microsoft Antimalware\LocalCopy\{6FDEA012-6A21-87E0-E5B2-12116148B632}-rgnygtgcuex.exe gefunden: Packed.Win32.Katusha!E2 C:\ProgramData\Microsoft\Microsoft Antimalware\LocalCopy\{28BC6BF9-71CF-FB8A-FC5C-CB833951F317}-goempthnhvhggp.exe gefunden: Packed.Win32.Katusha!E2 C:\ProgramData\Microsoft\Microsoft Antimalware\LocalCopy\{D91ED5F2-8556-3A9F-1757-8E9D534607CA}-rgnygtgcuex.exe gefunden: Packed.Win32.Katusha!E2 C:\ProgramData\Microsoft\Microsoft Antimalware\LocalCopy\{BDA73B4C-4533-85F3-E758-9F1D1727D916}-rgnygtgcuex.exe gefunden: Packed.Win32.Katusha!E2 C:\ProgramData\Microsoft\Microsoft Antimalware\LocalCopy\{C26C3780-91F6-7BE9-8AD2-692B1E2BBBFC}-kptufvtqtdyevqli.exe gefunden: Packed.Win32.Katusha!E2 C:\ProgramData\Microsoft\Microsoft Antimalware\LocalCopy\{A7A5A232-2794-EB48-0208-77DD0EFD859C}-rgnygtgcuex.exe gefunden: Packed.Win32.Katusha!E2 C:\ProgramData\Microsoft\Microsoft Antimalware\LocalCopy\{E6E9651D-1FF1-D21D-8313-758B3054C114}-npkglqqllbg.exe gefunden: Packed.Win32.Katusha!E2 Gescannt 558684 Gefunden 10 Scan Ende: 31.07.2012 13:13:26 Scan Zeit: 0:56:29 Code:
ATTFilter Emsisoft Anti-Malware - Version 6.6 Letztes Update: 31.07.2012 13:18:42 Scan Einstellungen: Scan Methode: Detail Scan Objekte: Rootkits, Speicher, Traces, C:\ Archiv Scan: An ADS Scan: An Scan Beginn: 31.07.2012 13:20:44 C:\Users\Bojangles\Downloads\PDFCreator-1_2_3_setup.exe gefunden: Riskware.Win32.Toolbar.Widgi.AMN!E1 C:\Users\Bojangles\Downloads\RegistryNuke_Errors_Fix_Setup.exe gefunden: Trojan.Win32.RegistryNuke.AMN!E1 C:\Program Files (x86)\PDFCreator\Toolbar\pdfforge Toolbar_setup.exe gefunden: Adware.Win32.Toolbar.Dealio.AMN!E1 Gescannt 594951 Gefunden 3 Scan Ende: 31.07.2012 14:08:08 Scan Zeit: 0:47:24 |
31.07.2012, 13:30 | #12 |
/// Helfer-Team | Computerkriminalität CIS Einheit 5.2-Virus eingefangen Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
31.07.2012, 18:07 | #13 |
| Computerkriminalität CIS Einheit 5.2-Virus eingefangen Nachdem ich Eset scannen lassen und es beendet habe kam eine Meldung dass das Programm wahrscheinlich nicht richtig installiert wurde. Leider kann ich keinen Eintrag in C:Programme von Eset finden und somit auch habe ich auch kein Logfile. Habe das Programm wie gefordert als Administrator ausgeführt und alle Antivirenprogramme und Firewalls abgestellt. Immerhin kam im Eset-Fenster nach dem Scan die Nachricht dass es keine Funde gab. |
31.07.2012, 18:09 | #14 |
/// Helfer-Team | Computerkriminalität CIS Einheit 5.2-Virus eingefangen OK Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html |
01.08.2012, 08:50 | #15 |
| Computerkriminalität CIS Einheit 5.2-Virus eingefangen gesagt-getan Was kommt nun? |
Themen zu Computerkriminalität CIS Einheit 5.2-Virus eingefangen |
aktiv, anhang, anti, avira, eingefangen, essen, fremde, gelöscht, gen, gestartet, internetverbindung, leute, malwarebytes, microsoft, neustart, nicht mehr, prüfen, quarantäne, security, system, trojaner, verbindung, virus, win |