|
Plagegeister aller Art und deren Bekämpfung: computerkriminalität des criminal intelligence service einheit 5.2 Österreich - BundespolizeiWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
01.08.2012, 18:48 | #1 |
| computerkriminalität des criminal intelligence service einheit 5.2 Österreich - Bundespolizei Hallo liebe Forummitglieder, ich habe die oben genannte Malware auf meinem Computer. Ich muss gestehen, dass ich mich mit solchen Sachen nicht auskenne. Ich habe aber schon bei anderen Themen mit dem gleichen Virus ein wenig nachgelesen und daher auch im abgesicherten Modus den Malwarecheck gemacht. Die infizierte Dateien habe ich in Quarantäne verschoben. Im normalen Modus den PC gestartet, erscheint das Fenster mit der Bundespolizei nicht mehr und kann normal arbeiten. Der Computer ist aber noch nicht gesäubert? Danach habe ich mit Hilfe von OTL einen Scan (als Administrator ausgeführt) gemacht, siehe Anhang. Ich habe den Scan öfters gemacht, weil die Dateien zu groß waren, um sie hier hochzuladen. Bin dann aber draufgekommen, dass ich auch eine zip-Datei hochladen kann ;-) Jetzt erscheint bei mir aber keine Extra-Datei (anfangs war eine dabei). Könnt ihr mir bitte weiterhelfen. Ich habe einen Win7 und 64bit Rechner. Virensoftware ist Avira Free Ich bitte um eure kompetente Hilfe |
02.08.2012, 05:28 | #2 |
/// Helfer-Team | computerkriminalität des criminal intelligence service einheit 5.2 Österreich - BundespolizeiFixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE:64bit: - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&form=ASUTDF&pc=MAAU&src=IE-SearchBox IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-3545160749-3455403985-2831981476-1001\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource=10&ctid=CT2269050&SSPV=IEAUTOTB IE - HKU\S-1-5-21-3545160749-3455403985-2831981476-1001\..\URLSearchHook: {872b5b88-9db5-4310-bdd0-ac189557e5f5} - No CLSID value found IE - HKU\S-1-5-21-3545160749-3455403985-2831981476-1001\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKU\S-1-5-21-3545160749-3455403985-2831981476-1001\..\SearchScopes\{87DEA8AF-0790-49CB-A31F-B25AE4C7207E}: "URL" = http://at.search.yahoo.com/search?fr=chr-greentree_ie&ei=utf-8&ilc=12&type=827316&p={searchTerms} IE - HKU\S-1-5-21-3545160749-3455403985-2831981476-1001\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-3545160749-3455403985-2831981476-1001\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local FF - prefs.js..CT2269050.browser.search.defaultthis.engineName: true FF - prefs.js..browser.search.defaultenginename: "Search the web" FF - prefs.js..browser.search.order.1: "Search the web" FF - prefs.js..browser.search.selectedEngine: "Search the web" FF - prefs.js..browser.search.useDBForOrder: true FF - prefs.js..browser.startup.homepage: "about:home" FF - prefs.js..keyword.URL: "http://www.browsersafesearch.com?client=mozilla-firefox&cd=UTF-8&search=1&q=" FF - prefs.js..network.proxy.type: 0 FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\windows\system32\Macromed\Flash\NPSWF64_11_3_300_268.dll File not found FF:64bit: - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found O2 - BHO: (&Yahoo! Toolbar Helper) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~2\Yahoo!\Companion\Installs\cpn0\yt.dll (Yahoo! Inc.) O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3 - HKLM\..\Toolbar: (Yahoo! Toolbar) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~2\Yahoo!\Companion\Installs\cpn0\yt.dll (Yahoo! Inc.) O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3 - HKU\S-1-5-21-3545160749-3455403985-2831981476-1001\..\Toolbar\WebBrowser: (Winamp Toolbar) - {EBF2BA02-9094-4C5A-858B-BB198F3D8DE2} - C:\Program Files (x86)\Winamp Toolbar\winamptb.dll (AOL Inc.) O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found O4 - Startup: C:\Users\UpdatusUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Autorun.cmd () O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: EnableLUA = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0 O7 - HKU\S-1-5-21-3545160749-3455403985-2831981476-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) - File not found O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found O20:64bit: - Winlogon\Notify\ScCertProp: DllName - (Reg Error: Value error.) - Reg Error: Value error. File not found O20 - Winlogon\Notify\ScCertProp : DllName - (Reg Error: Value error.) - Reg Error: Value error. File not found O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{068e4223-edd8-11e0-ac6a-74f06dd6cabe}\Shell - "" = AutoRun O33 - MountPoints2\{068e4223-edd8-11e0-ac6a-74f06dd6cabe}\Shell\AutoRun\command - "" = E:\.\Autorun.exe AUTORUN=1 O33 - MountPoints2\{068e4225-edd8-11e0-ac6a-74f06dd6cabe}\Shell - "" = AutoRun O33 - MountPoints2\{068e4225-edd8-11e0-ac6a-74f06dd6cabe}\Shell\AutoRun\command - "" = E:\.\Autorun.exe AUTORUN=1 O33 - MountPoints2\{5b0b3ed4-eea0-11e0-a9fc-74f06dd6cabe}\Shell - "" = AutoRun O33 - MountPoints2\{5b0b3ed4-eea0-11e0-a9fc-74f06dd6cabe}\Shell\AutoRun\command - "" = F:\.\Autorun.exe AUTORUN=1 [2012.07.14 21:59:19 | 000,000,000 | ---D | C] -- C:\ProgramData\Yahoo! Companion [27 C:\windows\SysWow64\*.tmp files -> C:\windows\SysWow64\*.tmp -> ] [2011.10.15 22:07:17 | 000,002,354 | ---- | M] () -- C:\Users\Orion\AppData\Roaming\Mozilla\Firefox\Profiles\slh4z1vg.default\searchplugins\aol-web-search.xml [2012.05.19 12:01:09 | 000,000,921 | ---- | M] () -- C:\Users\Orion\AppData\Roaming\Mozilla\Firefox\Profiles\slh4z1vg.default\searchplugins\conduit.xml [2012.06.15 00:46:57 | 000,001,392 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\amazondotcom-de.xml [2012.06.15 00:46:56 | 000,002,252 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\bing.xml [2012.06.15 00:46:57 | 000,001,153 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\eBay-de.xml [2012.06.15 00:46:57 | 000,006,805 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\leo_ende_de.xml [2012.06.15 00:46:57 | 000,001,178 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\wikipedia-de.xml [2012.06.15 00:46:56 | 000,001,105 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\yahoo-de.xml [2012.07.14 21:59:19 | 000,000,000 | ---D | C] -- C:\Users\Orion\AppData\Roaming\Yahoo! [2012.08.01 19:09:01 | 000,001,108 | ---- | M] () -- C:\windows\tasks\GoogleUpdateTaskMachineUA.job [2012.08.01 19:00:00 | 000,000,884 | ---- | M] () -- C:\windows\tasks\Adobe Flash Player Updater.job [2012.08.01 10:49:51 | 000,001,104 | ---- | M] () -- C:\windows\tasks\GoogleUpdateTaskMachineCore.job [2011.10.05 18:08:43 | 000,000,000 | ---D | M] -- C:\Users\Orion\AppData\Roaming\TP :Files C:\Users\UpdatusUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Autorun.cmd ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ |
02.08.2012, 13:04 | #3 |
| computerkriminalität des criminal intelligence service einheit 5.2 Österreich - Bundespolizei Hallo liebes Helfer-Team,
__________________vorerst mal dankeschön. Hier ist das logfile von otl. Weiters habe ich den Scan mit Malwarebytes noch einmal durchgeführt (vorher habe ich noch aktualisiert) und hier auch gleich hier hinzugefügt. Infizierte Dateien habe ich nicht mehr gefunden. Muss ich jetzt noch etwas tun?? MfG |
02.08.2012, 13:48 | #4 |
/// Helfer-Team | computerkriminalität des criminal intelligence service einheit 5.2 Österreich - Bundespolizei Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
02.08.2012, 18:31 | #5 |
| computerkriminalität des criminal intelligence service einheit 5.2 Österreich - Bundespolizei So, erledigt. Was ist jetzt zu tun? MfG |
03.08.2012, 13:49 | #6 |
/// Helfer-Team | computerkriminalität des criminal intelligence service einheit 5.2 Österreich - Bundespolizei Sehr gut!
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html
__________________ --> computerkriminalität des criminal intelligence service einheit 5.2 Österreich - Bundespolizei |
03.08.2012, 14:26 | #7 |
| computerkriminalität des criminal intelligence service einheit 5.2 Österreich - Bundespolizei Hier ist der Text vom awdcleaner. Die Software von Emsisoft kann ich nicht installieren, weil das Service Pack 1 für Win 7 benötigt wird. Ich kann das über wlan aber nicht installieren, habe es schon mehrmalig probiert. Ich habe es über die Benachrichtigung in der Systemsteuerung probiert und direkt von der HP von Microsoft. Beides funktioniert nicht. Was heißt das jetzt? Zuerst das Service Pack runterladen, damit ich die Säuberung beenden kann? Fragt sich aber nur wie? MfG |
03.08.2012, 14:43 | #8 |
/// Helfer-Team | computerkriminalität des criminal intelligence service einheit 5.2 Österreich - Bundespolizei Warum kannst du SP1 nicht installieren? Fehlermeldung? |
04.08.2012, 00:38 | #9 |
| computerkriminalität des criminal intelligence service einheit 5.2 Österreich - Bundespolizei Hi! Habe es anders probiert und das SP 1 nun doch installieren können. Hier das logfile von Emsisoft. mfg |
04.08.2012, 15:09 | #10 |
/// Helfer-Team | computerkriminalität des criminal intelligence service einheit 5.2 Österreich - Bundespolizei Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
05.08.2012, 11:30 | #11 |
| computerkriminalität des criminal intelligence service einheit 5.2 Österreich - Bundespolizei Fertig mit scannen (hat mehr als 8 Stunden gedauert). Na wenigstens ist dieser Schritt erledigt. Die Software werde ich nun deinstallieren und den Ordner löschen. MfG |
05.08.2012, 11:47 | #12 |
/// Helfer-Team | computerkriminalität des criminal intelligence service einheit 5.2 Österreich - Bundespolizei Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html |
05.08.2012, 13:45 | #13 |
| computerkriminalität des criminal intelligence service einheit 5.2 Österreich - Bundespolizei So, habe nun alle Punkte bezüglich java erledigt. Was nun? MfG |
05.08.2012, 13:54 | #14 |
/// Helfer-Team | computerkriminalität des criminal intelligence service einheit 5.2 Österreich - Bundespolizei Sehr gut! damit bist Du sauber und entlassen! Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Aufräumen mit CCleaner Lasse mit CCleaner (Download) (Anleitung) Fehler in der
Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html |
Themen zu computerkriminalität des criminal intelligence service einheit 5.2 Österreich - Bundespolizei |
abgesicherten, administrator, anderen, avira, computerkriminalität des criminal intelligence service einheit 5.2, fenster, gestartet, infizierte, infizierte dateien, malware, modus, nicht mehr, quarantäne, sache, sachen, scan, service, software, theme, themen, trojan.cridex, virus, win, win7, zip-datei, Österreich |