|
Plagegeister aller Art und deren Bekämpfung: Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!!Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
31.07.2012, 18:31 | #1 |
| Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!! Hallo Habe von meiner Schwägerin das Netbook (kein CD Laufwerk) erhalten. dies ist mit dem Windows Verschlüsselungstrojaner infiziert. (siehe Anhang) habe zwar hier schon die diversen Threads darüber gelesen, würde mich jedoch über eine separate step by step Hilfe freuen und bedanken, um so wenig wie möglich falsch zu machen. es funktioniert kein abgesicherter Modus. =( dankeschön |
02.08.2012, 21:58 | #2 |
| Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!! keiner eine Idee?
__________________ |
05.08.2012, 01:58 | #3 |
/// Helfer-Team | Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!!Von einem sauberen PC OTL.exe runterladen auf USB Stick. Infizierten Rechner ohne Internet starten. OTL.exe auf Desktop kopieren und Log erstellen. Systemscan mit OTL (bebilderte Anleitung)
__________________ |
05.08.2012, 09:34 | #4 |
| Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!! danke für die antwort. jedoch geht der abgesicherte modus nicht habe bereits einen bootbaren usb stick mit OTL erstellt. wenn ich den usb stick als 1. booten lasse kommt eine fehlermeldung. datenträger entfernen zum neustarten . wenn ich dann stick hinten anreihe wird windwos jxp normal gestartet. wie führe ich den stick mit OTL korrekt aus, damit ich trotz trojaner befall den OTL Scan durchführen kann? |
05.08.2012, 09:38 | #5 |
/// Helfer-Team | Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!! Ist die Internet Verbindung getrennt? Mit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten: Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
|
05.08.2012, 11:28 | #6 |
| Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!! das infizierte netbook hat weder zugriff zum internet noch hat es ein CD Laufwerk. habe bereits einen OTL bootbaren Usb stick, welcher sich jedoch nicht starten lässt. wenn ich windows xp hochfahre erscheint nach ein paar sekunden der Sperrbildschirm |
05.08.2012, 11:48 | #7 |
/// Helfer-Team | Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!! Versuche den abgesicherten Modus. |
12.08.2012, 18:13 | #8 |
| Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!! Hallo also ich habe nun den OTL scan durchführen können. hier die Files, bitte um Info über die weitere Vorgangsweise dankeschön |
12.08.2012, 18:37 | #9 |
/// Helfer-Team | Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!! Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL SRV - (HWDeviceService.exe) -- File not found SRV - (AppMgmt) -- File not found DRV - (WDICA) -- File not found DRV - (USBCCID) -- File not found DRV - (RtsUIR) -- File not found DRV - (RSUSBSTOR) -- File not found DRV - (PDRFRAME) -- File not found DRV - (PDRELI) -- File not found DRV - (PDFRAME) -- File not found DRV - (PDCOMP) -- File not found DRV - (PCIDump) -- File not found DRV - (lbrtfdc) -- File not found DRV - (hwusbfake) -- File not found DRV - (Changer) -- File not found IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Bernhard_ON_C\..\URLSearchHook: {0EBBBE48-BAD4-4B4C-8E5A-516ABECAE064} - C:\Programme\McAfee\SiteAdvisor\McIEPlg.dll (McAfee, Inc.) IE - HKU\Bernhard_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Bernhard_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found. O3 - HKU\Bernhard_ON_C\..\Toolbar\WebBrowser: (GMX Toolbar) - {C424171E-592A-415A-9EB1-DFD6D95D3530} - C:\Programme\GMX Toolbar IE8\IE\uitb.dll (1und1 Mail und Media GmbH) O4 - HKLM..\Run: [PLFSetI] File not found O4 - HKU\Bernhard_ON_C..\Run: [247A3264] C:\WINDOWS\system32\16633D0D247A326443EB.exe (The Code::Blocks Team) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Bernhard_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Bernhard_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1 O7 - HKU\Bernhard_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O7 - HKU\Bernhard_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O7 - HKU\LocalService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\NetworkService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_26-windows-i586.cab (Java Plug-in 1.6.0_26) O16 - DPF: {CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_26-windows-i586.cab (Java Plug-in 1.6.0_26) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_26-windows-i586.cab (Java Plug-in 1.6.0_26) O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\16633D0D247A326443EB.exe) - C:\WINDOWS\system32\16633D0D247A326443EB.exe (The Code::Blocks Team) O20 - Winlogon\Notify\igdlogin: DllName - igdlogin.dll - C:\WINDOWS\System32\igdlogin.dll () O27 - HKLM IFEO\msconfig.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\regedit.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\taskmgr.exe: Debugger - P9KDMF.EXE File not found O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2009/07/31 18:29:23 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O32 - AutoRun File - [2006/03/24 07:06:41 | 000,000,053 | R--- | M] () - X:\AUTORUN.INF -- [ CDFS ] O33 - MountPoints2\{005dbd80-e49c-11e1-a4df-00265e861779}\Shell - "" = AutoRun O33 - MountPoints2\{005dbd80-e49c-11e1-a4df-00265e861779}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{005dbd80-e49c-11e1-a4df-00265e861779}\Shell\AutoRun\command - "" = D:\reatogoMenu.exe O33 - MountPoints2\{03c1a090-06ea-11e0-a21b-00265e861779}\Shell - "" = AutoRun O33 - MountPoints2\{03c1a090-06ea-11e0-a21b-00265e861779}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{03c1a090-06ea-11e0-a21b-00265e861779}\Shell\AutoRun\command - "" = D:\AutoRun.exe O33 - MountPoints2\{61d2ada4-f0a8-11de-a110-00265e861779}\Shell - "" = AutoRun O33 - MountPoints2\{61d2ada4-f0a8-11de-a110-00265e861779}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{61d2ada4-f0a8-11de-a110-00265e861779}\Shell\AutoRun\command - "" = D:\AutoRun.exe O33 - MountPoints2\{7419c7a3-1aa8-11e1-a3ce-00265e861779}\Shell - "" = AutoRun O33 - MountPoints2\{7419c7a3-1aa8-11e1-a3ce-00265e861779}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{7419c7a3-1aa8-11e1-a3ce-00265e861779}\Shell\AutoRun\command - "" = D:\AutoRun.exe O33 - MountPoints2\{7903bfb3-bb57-11de-a0fb-00265e861779}\Shell - "" = AutoRun O33 - MountPoints2\{7903bfb3-bb57-11de-a0fb-00265e861779}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{7903bfb3-bb57-11de-a0fb-00265e861779}\Shell\AutoRun\command - "" = D:\AutoRun.exe O33 - MountPoints2\{7903bfbb-bb57-11de-a0fb-00265e861779}\Shell - "" = AutoRun O33 - MountPoints2\{7903bfbb-bb57-11de-a0fb-00265e861779}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{7903bfbb-bb57-11de-a0fb-00265e861779}\Shell\AutoRun\command - "" = D:\AutoRun.exe O34 - HKLM BootExecute: (autocheck autochk *) - File not found [13 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] [2012/08/09 16:49:00 | 000,001,086 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job [2012/07/31 12:53:44 | 000,001,090 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job [2012/05/11 15:50:50 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh323 [2012/05/11 15:50:40 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh322 [2012/05/11 15:50:32 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh321 [2012/05/11 15:50:22 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh320 [2012/04/26 12:38:10 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh325 [2012/04/26 12:37:48 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh324 [2011/09/14 19:00:00 | 000,000,330 | ---- | M] () -- C:\WINDOWS\tasks\McDefragTask.job [2010/07/06 14:01:35 | 000,000,000 | -HSD | M] -- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\.# [2009/08/01 05:42:49 | 000,000,338 | ---- | M] () -- C:\WINDOWS\Tasks\McQcTask.job :Files ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! |
12.08.2012, 19:08 | #10 |
| Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!! der scan bleibt bei folgendem Punkt hängen und nichts passiert mehr =( pc wurde bereits mehrmals neugestartet und der scan wurde neu ausgeführt O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\BTTray.lnk = C:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe (Broadcom Corporation.) |
12.08.2012, 19:25 | #11 |
/// Helfer-Team | Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!! Habe den Fix angepasst, bitte nochmal probieren. |
12.08.2012, 20:03 | #12 |
| Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!! ok danke jetzt geht der scan bis: O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 ist der letzte punkt und bleibt wieder hängen |
12.08.2012, 20:24 | #13 |
/// Helfer-Team | Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!! Neustarten, wieder probieren. |
12.08.2012, 20:41 | #14 |
| Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!! dies wurde auch gemacht, anbei ein foto, damit du den "Fehler" siehst danke |
12.08.2012, 20:46 | #15 |
/// Helfer-Team | Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!! Neuer Fix: Code:
ATTFilter :OTL O4 - HKLM..\Run: [PLFSetI] File not found O4 - HKU\Bernhard_ON_C..\Run: [247A3264] C:\WINDOWS\system32\16633D0D247A326443EB.exe (The Code::Blocks Team) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Bernhard_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Bernhard_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1 O7 - HKU\Bernhard_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O7 - HKU\Bernhard_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\16633D0D247A326443EB.exe) - C:\WINDOWS\system32\16633D0D247A326443EB.exe (The Code::Blocks Team) O20 - Winlogon\Notify\igdlogin: DllName - igdlogin.dll - C:\WINDOWS\System32\igdlogin.dll () O27 - HKLM IFEO\msconfig.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\regedit.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\taskmgr.exe: Debugger - P9KDMF.EXE File not found [2012/08/09 16:49:00 | 000,001,086 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job [2012/07/31 12:53:44 | 000,001,090 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job [2012/05/11 15:50:50 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh323 [2012/05/11 15:50:40 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh322 [2012/05/11 15:50:32 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh321 [2012/05/11 15:50:22 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh320 [2012/04/26 12:38:10 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh325 [2012/04/26 12:37:48 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh324 [2011/09/14 19:00:00 | 000,000,330 | ---- | M] () -- C:\WINDOWS\tasks\McDefragTask.job [2010/07/06 14:01:35 | 000,000,000 | -HSD | M] -- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\.# [2009/08/01 05:42:49 | 000,000,338 | ---- | M] () -- C:\WINDOWS\Tasks\McQcTask.job :Files ipconfig /flushdns /c :Commands [purity] [emptytemp] |
Themen zu Trojaner "Willkommen bei Windows Update" abgesicherter Modus funktioniert nicht!! |
abgesicherter, abgesicherter modus, abgesicherter modus funktioniert nicht, anhang, bedanken, diverse, erhalte, falsch, freue, funktionier, funktioniert, funktioniert nicht, infiziert., kein cd laufwerk, laufwerk, modus, netbook, threads, troja, trojaner, update, verschlüsselungs, wenig, willkommen, windows, windows update, würde |