Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: System infiziert mit Hermes_V01: OTL-Dateien

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 09.08.2012, 13:29   #1
MWA
 
System infiziert mit Hermes_V01: OTL-Dateien - Standard

System infiziert mit Hermes_V01: OTL-Dateien



Liebe Lesende,

nun hat es leider auch meinen Computer mit dem Hermes_V01 Trojaner erwischt (einschlägige Meldung bei web.de sowie Kreditkarten-Maske bei Online-Banking). Nachdem diese Methode hier im Forum mehrfach erfolgreich gewesen zu sein scheint, poste ich hier die beiden Protokolldateien, die OTL soeben erstellt hat - mit der Bitte, mir, falls möglich, mit einem Fix behelflich zu sein. Tausend Dank im Voraus!

Beste Grüße
MWA

Alt 12.08.2012, 02:02   #2
t'john
/// Helfer-Team
 
System infiziert mit Hermes_V01: OTL-Dateien - Standard

System infiziert mit Hermes_V01: OTL-Dateien





Fixen mit OTL

Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).

  • Deaktiviere etwaige Virenscanner wie Avira, Kaspersky etc.
  • Starte die OTL.exe.
    Vista- und Windows 7-User starten mit Rechtsklick auf das Programm-Icon und wählen "Als Administrator ausführen".
  • Kopiere folgendes Skript in das Textfeld unterhalb von Benuterdefinierte Scans/Fixes:


Code:
ATTFilter
:OTL

MOD - C:\Users\Wannhoff\AppData\Local\Temp\c06086cf-47b1-4760-b263-4e4271d9922f\CliSecureRT.dll () 
SRV - (SBSDWSCService) -- C:\Program Files\Spybot File not found 
DRV - (MpKslc5eba22f) -- C:\ProgramData\Microsoft\Microsoft Antimalware\Definition Updates\{DE1097AF-1A35-46EB-A4B9-F7055ADEF914}\MpKslc5eba22f.sys File not found 
DRV - (yukonw7) -- C:\Windows\System32\drivers\yk62x86.sys () 
IE - HKLM\..\SearchScopes,DefaultScope = {67A2568C-7A0A-4EED-AECC-B5405DE63B64} 
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC 
IE - HKLM\..\SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64}: "URL" = http://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7SMSN 
IE - HKLM\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7 
IE - HKU\.DEFAULT\..\SearchScopes,DefaultScope = {67A2568C-7A0A-4EED-AECC-B5405DE63B64} 
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 
IE - HKU\S-1-5-18\..\SearchScopes,DefaultScope = {67A2568C-7A0A-4EED-AECC-B5405DE63B64} 
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 
IE - HKU\S-1-5-21-1871111397-3539990770-1974983793-1000\..\URLSearchHook: {1CB20BF0-BBAE-40A7-93F4-6435FF3D0411} - SOFTWARE\Classes\CLSID\{1CB20BF0-BBAE-40A7-93F4-6435FF3D0411}\InprocServer32 File not found 
IE - HKU\S-1-5-21-1871111397-3539990770-1974983793-1000\..\SearchScopes,DefaultScope = {71B6FF0A-8CAC-488E-B95F-699F5F37FD1B} 
IE - HKU\S-1-5-21-1871111397-3539990770-1974983793-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC 
IE - HKU\S-1-5-21-1871111397-3539990770-1974983793-1000\..\SearchScopes\{1CB20BF0-BBAE-40A7-93F4-6435FF3D0411}: "URL" = http://www.crawler.com/search/dispatcher.aspx?tp=bs&qkw={searchTerms}&tbid=60747 
IE - HKU\S-1-5-21-1871111397-3539990770-1974983793-1000\..\SearchScopes\{71B6FF0A-8CAC-488E-B95F-699F5F37FD1B}: "URL" = http://de.search.yahoo.com/search?fr=chr-greentree_ie&ei=utf-8&ilc=12&type=937811&p={searchTerms} 
IE - HKU\S-1-5-21-1871111397-3539990770-1974983793-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 
FF - prefs.js..browser.search.defaultenginename: "Yahoo" 
FF - prefs.js..browser.search.param.yahoo-fr: "chr-greentree_ff&ilc=12&type=937811" 
FF - prefs.js..browser.search.selectedEngine: "Google" 
FF - prefs.js..keyword.URL: "http://de.search.yahoo.com/search?fr=greentree_ff1&ei=utf-8&ilc=12&type=937811&p=" 
O2 - BHO: (&Crawler Toolbar Helper) - {1CB20BF0-BBAE-40A7-93F4-6435FF3D0411} - C:\PROGRA~1\Crawler\Toolbar\ctbr.dll File not found 
O3 - HKLM\..\Toolbar: (&Crawler Toolbar) - {4B3803EA-5230-4DC3-A7FC-33638F3D3542} - C:\PROGRA~1\Crawler\Toolbar\ctbr.dll File not found 
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. 
O3 - HKU\S-1-5-21-1871111397-3539990770-1974983793-1000\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found. 
O4 - HKLM..\Run: [DivXUpdate] C:\Program Files\DivX\DivX Update\DivXUpdate.exe () 
O4 - HKU\S-1-5-21-1871111397-3539990770-1974983793-1000..\Run: [LicenseValidator] C:\Users\Wannhoff\AppData\Roaming\Identities\{36038291-BA98-4CF9-974D-E3EDE0B469B7}\LicenseValidator.exe (Saa@*Inc©) 
O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation) 
O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation) 
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 
O7 - HKU\S-1-5-21-1871111397-3539990770-1974983793-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\DisallowRun: 1 = C:\Users\Wannhoff\AppData\Local\{01829c48-43ff-ed99-10a9-8819c8a86cd2}\n.exe 
O8 - Extra context menu item: Crawler Search - tbr:iemenu File not found 
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22) 
O16 - DPF: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22) 
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22) 
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.) 
O18 - Protocol\Handler\tbr {4D25FB7A-8902-4291-960E-9ADA051CFBBF} - C:\PROGRA~1\Crawler\Toolbar\ctbr.dll File not found 
O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found 
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. 
O32 - HKLM CDRom: AutoRun - 1 
O32 - AutoRun File - [2009/06/10 23:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ] 
O33 - MountPoints2\{098e6818-aa41-11df-be60-002454608c7c}\Shell - "" = AutoRun 
O33 - MountPoints2\{098e6818-aa41-11df-be60-002454608c7c}\Shell\AutoRun\command - "" = F:\AutoRun.exe 
O33 - MountPoints2\{098e6827-aa41-11df-be60-002454608c7c}\Shell - "" = AutoRun 
O33 - MountPoints2\{098e6827-aa41-11df-be60-002454608c7c}\Shell\AutoRun\command - "" = F:\AutoRun.exe 
O33 - MountPoints2\{466413f7-ade5-11df-92d9-002454608c7c}\Shell - "" = AutoRun 
O33 - MountPoints2\{466413f7-ade5-11df-92d9-002454608c7c}\Shell\AutoRun\command - "" = F:\AutoRun.exe 
O33 - MountPoints2\{572c7784-5d45-11e1-a3af-002454608c7c}\Shell - "" = AutoRun 
O33 - MountPoints2\{572c7784-5d45-11e1-a3af-002454608c7c}\Shell\AutoRun\command - "" = F:\AutoRun.exe 
O33 - MountPoints2\{86af3eb1-5957-11e1-8fd1-002454608c7c}\Shell - "" = AutoRun 
O33 - MountPoints2\{86af3eb1-5957-11e1-8fd1-002454608c7c}\Shell\AutoRun\command - "" = F:\AutoRun.exe 
O33 - MountPoints2\{86af3ebd-5957-11e1-8fd1-002454608c7c}\Shell - "" = AutoRun 
O33 - MountPoints2\{86af3ebd-5957-11e1-8fd1-002454608c7c}\Shell\AutoRun\command - "" = F:\AutoRun.exe 
O33 - MountPoints2\{86af3ecb-5957-11e1-8fd1-002454608c7c}\Shell - "" = AutoRun 
O33 - MountPoints2\{86af3ecb-5957-11e1-8fd1-002454608c7c}\Shell\AutoRun\command - "" = F:\AutoRun.exe 
O33 - MountPoints2\{9000753b-aa54-11df-bec2-002454608c7c}\Shell - "" = AutoRun 
O33 - MountPoints2\{9000753b-aa54-11df-bec2-002454608c7c}\Shell\AutoRun\command - "" = F:\AutoRun.exe 
O33 - MountPoints2\{f23731fa-ad07-11df-9752-002454608c7c}\Shell - "" = AutoRun 
O33 - MountPoints2\{f23731fa-ad07-11df-9752-002454608c7c}\Shell\AutoRun\command - "" = F:\AutoRun.exe 
O33 - MountPoints2\{f2373207-ad07-11df-9752-002454608c7c}\Shell - "" = AutoRun 
O33 - MountPoints2\{f2373207-ad07-11df-9752-002454608c7c}\Shell\AutoRun\command - "" = F:\AutoRun.exe 
O33 - MountPoints2\{fca260ae-aaa2-11df-be05-002454608c7c}\Shell - "" = AutoRun 
O33 - MountPoints2\{fca260ae-aaa2-11df-be05-002454608c7c}\Shell\AutoRun\command - "" = F:\AutoRun.exe 
 
[2012/07/30 17:30:02 | 004,503,728 | ---- | M] () -- C:\ProgramData\ras_0oed.pad 
[2012/07/13 09:36:25 | 004,503,728 | ---- | M] () -- C:\ProgramData\to_r0tsef.pad 
[2012/07/12 12:51:55 | 004,503,728 | ---- | M] () -- C:\ProgramData\go_0molg.pad 
[2012/02/12 14:04:30 | 000,002,048 | -HS- | C] () -- C:\windows\Installer\{01829c48-43ff-ed99-10a9-8819c8a86cd2}\@ 
[2012/02/12 14:04:30 | 000,002,048 | -HS- | C] () -- C:\Users\Wannhoff\AppData\Local\{01829c48-43ff-ed99-10a9-8819c8a86cd2}\@ 
:Files


ipconfig /flushdns /c
:Commands
[purity]
[emptytemp]
[emptyflash]
         
  • Schließe alle Programme.
  • Klicke auf den Fix Button.
  • Wenn OTL einen Neustart verlangt, bitte zulassen.
  • Kopiere den Inhalt des Logfiles hier in Code-Tags in Deinen Thread.
    Nachträglich kannst Du das Logfile hier einsehen => C:\_OTL\MovedFiles\<datum_nummer.log>

Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________

__________________

Alt 26.09.2012, 12:43   #3
t'john
/// Helfer-Team
 
System infiziert mit Hermes_V01: OTL-Dateien - Standard

System infiziert mit Hermes_V01: OTL-Dateien



Fehlende Rückmeldung

Gibt es Probleme beim Abarbeiten obiger Anleitung?

Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen.

Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema.
http://www.trojaner-board.de/69886-a...-beachten.html


Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist.
__________________
__________________

Antwort

Themen zu System infiziert mit Hermes_V01: OTL-Dateien
compu, computer, e-banking, erfolgreich, erstell, erstellt, erwischt, fix, forum, hermes_v01, infiziert, karte, kreditkarte, liebe, mehrfach, meldung, methode, online-banking, poste, schei, system, troja, trojaner, web.de




Ähnliche Themen: System infiziert mit Hermes_V01: OTL-Dateien


  1. Windows 7: USB Stick infiziert, Dateien werden nur noch als Verknüpfungen dargestellt
    Log-Analyse und Auswertung - 11.11.2013 (5)
  2. Dateien mit Virus corrupted.exe infiziert
    Plagegeister aller Art und deren Bekämpfung - 26.02.2013 (17)
  3. Unsicheres System brauche Anleitung für System neu aufsetzten, Dateien überprüfen, Virenprogramm
    Plagegeister aller Art und deren Bekämpfung - 16.02.2013 (3)
  4. Dateien auf Festplatte C Verschwunden - Rechner mehrfach infiziert.
    Log-Analyse und Auswertung - 05.11.2012 (5)
  5. Hermes_V01
    Log-Analyse und Auswertung - 13.08.2012 (13)
  6. Infiziert mit "System Check" - System wieder in Ordnung?
    Log-Analyse und Auswertung - 01.03.2012 (24)
  7. Backup: Welche Dateien können infiziert sein
    Plagegeister aller Art und deren Bekämpfung - 06.02.2012 (6)
  8. System infiziert. USB-Stick und Datensicherung auch infiziert?
    Plagegeister aller Art und deren Bekämpfung - 05.07.2011 (2)
  9. Angeblich Dateien infiziert
    Plagegeister aller Art und deren Bekämpfung - 19.06.2010 (1)
  10. system infiziert?
    Plagegeister aller Art und deren Bekämpfung - 24.05.2010 (25)
  11. Infiziert ein trojaner auch normale Dateien?
    Plagegeister aller Art und deren Bekämpfung - 27.01.2009 (2)
  12. System 32 infiziert :-(
    Plagegeister aller Art und deren Bekämpfung - 05.06.2008 (1)
  13. System Infiziert?
    Plagegeister aller Art und deren Bekämpfung - 11.03.2008 (78)
  14. System Infiziert?
    Plagegeister aller Art und deren Bekämpfung - 07.12.2007 (3)
  15. W32.virut.w - alle exe-Dateien infiziert- brauchen Hilfe!
    Plagegeister aller Art und deren Bekämpfung - 23.10.2007 (6)
  16. System infiziert??
    Log-Analyse und Auswertung - 20.05.2007 (3)
  17. eScan findet 18 Dateien infiziert mit BKCln.unknown - was tut der Virus?
    Plagegeister aller Art und deren Bekämpfung - 22.02.2005 (6)

Zum Thema System infiziert mit Hermes_V01: OTL-Dateien - Liebe Lesende, nun hat es leider auch meinen Computer mit dem Hermes_V01 Trojaner erwischt (einschlägige Meldung bei web.de sowie Kreditkarten-Maske bei Online-Banking). Nachdem diese Methode hier im Forum mehrfach erfolgreich - System infiziert mit Hermes_V01: OTL-Dateien...
Archiv
Du betrachtest: System infiziert mit Hermes_V01: OTL-Dateien auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.