|
Plagegeister aller Art und deren Bekämpfung: trojan.ransom.gen eingefangenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
11.08.2012, 13:43 | #1 |
| trojan.ransom.gen eingefangen Hallo, ich habe mir den Bundestrojaner eingefangen. Malwarebytes Anti-Malware und OTL.exe habe ich bereits laufen lassen. Die Ergebnisse habe ich als txt angehängt. Kann mir jmd helfen? Was muss ich an Informationen noch liefern? Danke im Voraus Mark |
11.08.2012, 15:59 | #2 |
/// Helfer-Team | trojan.ransom.gen eingefangenFixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL MOD - C:\Users\User\AppData\Local\Temp\update00.b.exe () DRV - (NwlnkFwd) -- system32\DRIVERS\nwlnkfwd.sys File not found DRV - (NwlnkFlt) -- system32\DRIVERS\nwlnkflt.sys File not found DRV - (IpInIp) -- system32\DRIVERS\ipinip.sys File not found IE - HKLM\..\SearchScopes,DefaultScope = {67A2568C-7A0A-4EED-AECC-B5405DE63B64} IE - HKLM\..\SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64}: "URL" = http://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7SNYT IE - HKLM\..\SearchScopes\{FEF36E3B-F768-4A7E-A590-DF7B1E9380CA}: "URL" = http://www.google.de/search?hl=de&q={searchTerms}&meta= IE - HKCU\..\SearchScopes,DefaultScope = {3DA08939-A138-4711-833B-6F4DB0185B22} IE - HKCU\..\SearchScopes\{3DA08939-A138-4711-833B-6F4DB0185B22}: "URL" = http://www.google.com/search?q={searchTerms}&sourceid=ie7&rls=com.microsoft:en-US&ie=utf8&oe=utf8&rlz=1I7SNYK_de IE - HKCU\..\SearchScopes\{70D46D94-BF1E-45ED-B567-48701376298E}: "URL" = http://127.0.0.1:4664/search&s=LM6pJF7Mexe78QvYZSRJtNC6JQo?q={searchTerms} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=: File not found O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found. O4 - HKCU..\Run: [Awcaifabl] C:\Users\User\AppData\Roaming\Ybucx\imuge.exe File not found O4 - HKCU..\Run: [LicenseValidator] C:\Users\User\AppData\Roaming\Google Inc.\{C1B84B20-0B9E-46F4-859B-E1F58F2ACA47}\LicenseValidator.exe File not found O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29) O16 - DPF: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22) O16 - DPF: {CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29) O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2006.09.18 23:43:36 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ] O33 - MountPoints2\{4b0f2c33-e85b-11e0-a216-002433887fa7}\Shell - "" = AutoRun O33 - MountPoints2\{4b0f2c33-e85b-11e0-a216-002433887fa7}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\{4b0f2c44-e85b-11e0-a216-002433887fa7}\Shell - "" = AutoRun O33 - MountPoints2\{4b0f2c44-e85b-11e0-a216-002433887fa7}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\{f9feba7b-1b77-11e1-a784-001dba76cd0e}\Shell - "" = AutoRun O33 - MountPoints2\{f9feba7b-1b77-11e1-a784-001dba76cd0e}\Shell\AutoRun\command - "" = G:\AutoRun.exe O33 - MountPoints2\G\Shell - "" = AutoRun O33 - MountPoints2\G\Shell\AutoRun\command - "" = G:\AutoRun.exe [2012.08.11 14:16:21 | 000,056,784 | ---- | M] () -- C:\ProgramData\nvModes.001 [2012.08.11 14:11:12 | 000,001,722 | ---- | M] () -- C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk [2012.08.11 13:53:59 | 000,056,784 | ---- | M] () -- C:\ProgramData\nvModes.dat [2012.08.11 13:49:52 | 004,503,728 | ---- | M] () -- C:\ProgramData\00etadpu.pad [2012.07.09 10:44:42 | 004,503,728 | ---- | C] () -- C:\ProgramData\go_0molg.pad [2012.07.04 23:08:54 | 000,102,400 | ---- | C] () -- C:\Windows\RegBootClean.exe [2012.07.04 23:08:54 | 000,022,032 | ---- | C] () -- C:\Windows\DCEBoot.exe [2012.08.11 14:02:01 | 000,001,094 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineUA.job [2012.08.11 13:53:42 | 000,001,090 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineCore.job [2012.07.13 23:47:05 | 000,000,051 | ---- | M] () -- C:\Users\User\AppData\Roaming\blckdom.res [2012.01.12 14:32:22 | 000,002,048 | -HS- | C] () -- C:\Windows\Installer\{21b98ddf-ede2-e1fd-6cd1-44263464c083}\@ [2012.01.12 14:32:22 | 000,002,048 | -HS- | C] () -- C:\Users\User\AppData\Local\{21b98ddf-ede2-e1fd-6cd1-44263464c083}\@ :Files ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ |
11.08.2012, 17:26 | #3 |
| trojan.ransom.gen eingefangen Erledigt, PC wurde dann erfolgreich wieder gestartet.
__________________Einzig die Fehlermeldung RunDLL C:\User\User\Appdata\Local\Temp\update00.b.exe Das angegebene Modul wurde nicht gefunden macht mir noch Sorgen... Muss ich jetzt noch etwas machen? Vielen Vielen Dank! |
11.08.2012, 17:59 | #4 |
/// Helfer-Team | trojan.ransom.gen eingefangen Nein, lieber froh sein! D.h. der Trojaner wurde nicht geladen. Sehr gut! Wie laeuft der Rechner? 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
11.08.2012, 23:14 | #5 |
| trojan.ransom.gen eingefangen Malwarebytes hat ihn wieder gefunden, jetzt an einer anderen Stelle..... (siehe Anhang) adwcleaner habe ich auch drüber laufen lassen, das Ergebnis habe ich auch angefügt! Momentan läuft der Rechner, hätte verm. nicht gemerkt, dass da immer noch was da ist.... Nochmals Vielen Dank! |
12.08.2012, 00:35 | #6 |
/// Helfer-Team | trojan.ransom.gen eingefangen Sehr gut!
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html
__________________ --> trojan.ransom.gen eingefangen |
12.08.2012, 05:31 | #7 |
| trojan.ransom.gen eingefangen Hier der erste Teil: # AdwCleaner v1.800 - Logfile created 08/12/2012 at 01:44:07 # Updated 01/08/2012 by Xplode # Operating system : Windows Vista (TM) Home Premium Service Pack 2 (32 bits) # User : User - USER-PC # Running from : C:\Users\User\Desktop\adwcleaner.exe # Option [Delete] ***** [Services] ***** ***** [Files / Folders] ***** ***** [Registry] ***** ***** [Registre - GUID] ***** Key Deleted : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64} ***** [Internet Browsers] ***** -\\ Internet Explorer v9.0.8112.16421 [OK] Registry is clean. -\\ Google Chrome v21.0.1180.75 ************************* AdwCleaner[R1].txt - [803 octets] - [12/08/2012 00:11:24] AdwCleaner[R2].txt - [862 octets] - [12/08/2012 00:13:00] AdwCleaner[S1].txt - [796 octets] - [12/08/2012 01:44:07] ########## EOF - C:\AdwCleaner[S1].txt - [923 octets] ########## Das Zweite, Emsisoft, war ohne Befund, Report angehängt! |
12.08.2012, 15:13 | #8 |
/// Helfer-Team | trojan.ransom.gen eingefangen Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
12.08.2012, 19:56 | #9 |
| trojan.ransom.gen eingefangen ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=e78051d568aae44cb93f69f30fb22653 # end=finished # remove_checked=true # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-08-12 04:54:16 # local_time=2012-08-12 06:54:16 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=1792 16777215 100 0 21785930 21785930 0 0 # compatibility_mode=5892 16776574 66 100 3474804 182317043 0 0 # compatibility_mode=8192 67108863 100 0 111 111 0 0 # scanned=148494 # found=0 # cleaned=0 # scan_time=6141 scheint soweit sauber zu sein... |
12.08.2012, 20:39 | #10 |
/// Helfer-Team | trojan.ransom.gen eingefangen Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck |
12.08.2012, 21:21 | #11 |
| trojan.ransom.gen eingefangen PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Chrome 21.0.1180.75 ist aktuell Flash 11,3,31,225 ist veraltet! Aktualisieren Sie bitte auf die neueste Version! Java (1,7,0,5) ist aktuell. Adobe Reader ist nicht installiert oder aktiviert. Beim Internet Explorer: PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Internet Explorer 9.0 ist aktuell Flash 11,0,1,152 ist veraltet! Aktualisieren Sie bitte auf die neueste Version! Java (1,7,0,5) ist aktuell. Adobe Reader 9,5,1,0 ist veraltet! Aktualisieren Sie bitte auf die neueste Version: 10,1,3 Wenn ich den Internet Explorer Starte kommt auch noch folgende Meldung: ssvagent.exe von oracle american, inc. und ich kann dann fortsetzen oder abbrechen.. Geändert von 220979 (12.08.2012 um 21:28 Uhr) |
13.08.2012, 14:51 | #12 |
/// Helfer-Team | trojan.ransom.gen eingefangen Sehr gut! damit bist Du sauber und entlassen! adwCleaner entfernen
Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Systemwiederherstellungen leeren Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein: Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7 Danach wieder aktivieren. Aufräumen mit CCleaner Lasse mit CCleaner (Download) (Anleitung) Fehler in der
Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html PC wird immer langsamer - was tun? |
Themen zu trojan.ransom.gen eingefangen |
anti-malware, bereits, bundes, bundestrojaner, eingefangen, ergebnisse, gefangen, informationen, laufe, laufen, otl.exe, troja, trojan.ransom.gen |