|
Log-Analyse und Auswertung: Trojaner BKA1.13Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
11.08.2012, 20:02 | #1 |
| Trojaner BKA1.13 Hallo Bin leider Opfer dieses BKA Viruses geworden. Er hat bisher allerdings nur Auswirkungen auf meinen Benutzer. Die anderen Benutzer und der Administrator funktionieren noch. Laut divesen Foren handelt es sich bei diesem Virus um die Version 1.13. Ich kann leider nicht im abgesicherten Modus hochfahren. Da kommt sofort ein Bluescreen. Kann ich vom Admin aus auf diese Reg zugreifen, um zu sehen ob in der shell die explorer.exe steht? Wenn ja wie? Was kann ich tun um das Teil loszuwerden? Wie kann ich die Registry wieder reparieren und den Virus entfernen? Danke euch für eure Hilfe |
11.08.2012, 20:47 | #2 |
/// Helfer-Team | Trojaner BKA1.13Mit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten: Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
__________________ |
12.08.2012, 06:39 | #3 |
| Trojaner BKA1.13 Alles klar ich bin dabei.
__________________Ich habe aus Spaß mal einen weiteren Benutzer angelegt und ihn so eingestellt, das ich wieder normal mit ihm arbeiten könnte. Es scheint also nur die Reg von meinem Benutzer gekillt zu haben. Hat also nicht mit Admin oder eingeschränktem User zu tun. Ich könnte theoretisch meinen Benutzer löschen und das System funzt wieder. Den Trojaner habe ich laut Virenprogramm und Anti Mailware Programm auch schon gelöscht. Ich müsste es nur wieder hinbekommen, das ich wieder im abgesicherten Modus hochfahren kann. Oder was meinst du dazu? |
12.08.2012, 06:55 | #4 |
| Trojaner BKA1.13 SO ich habe alles so gemacht, wie du beschrieben hast. Er hat allerdings nur die OTL.txt erzeugt, nicht aber die extras.txt. Was ist schief gelaufen? Anbei schon mal die OTL.txt |
12.08.2012, 07:09 | #5 |
| Trojaner BKA1.13 So habs doch noch hinbekommen. Ich hoffe du kannst mir jetzt helfen |
12.08.2012, 15:09 | #6 |
/// Helfer-Team | Trojaner BKA1.13 Fixen mit OTLpe
Code:
ATTFilter :OTL DRV - File not found [Kernel | On_Demand] -- -- (zlportio) DRV - File not found [Kernel | On_Demand] -- -- (WDICA) DRV - File not found [Kernel | On_Demand] -- -- (PDRFRAME) DRV - File not found [Kernel | On_Demand] -- -- (PDRELI) DRV - File not found [Kernel | On_Demand] -- -- (PDFRAME) DRV - File not found [Kernel | On_Demand] -- -- (PDCOMP) DRV - File not found [Kernel | System] -- -- (PCIDump) DRV - File not found [Kernel | System] -- -- (lbrtfdc) DRV - File not found [Kernel | System] -- -- (i2omgmt) DRV - File not found [Kernel | On_Demand] -- -- (CPWUA2F) DRV - File not found [Kernel | System] -- -- (Changer) IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Administrator_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Alex_ON_C\..\URLSearchHook: - Reg Error: Key error. File not found IE - HKU\Alex_ON_C\..\URLSearchHook: {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQ6Toolbar\ICQToolBar.dll (ICQ) IE - HKU\Alex_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\Alex_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = fritz.box;192.168.178.1;*.local IE - HKU\Denise_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 O3 - HKLM\..\Toolbar: (no name) - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - No CLSID value found. O3 - HKLM\..\Toolbar: (no name) - {32099AAC-C132-4136-9E9A-4E364A424E17} - No CLSID value found. O3 - HKU\Administrator_ON_C\..\Toolbar\WebBrowser: (no name) - {32099AAC-C132-4136-9E9A-4E364A424E17} - No CLSID value found. O3 - HKU\Alex_ON_C\..\Toolbar\ShellBrowser: (no name) - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - No CLSID value found. O3 - HKU\Alex_ON_C\..\Toolbar\WebBrowser: (no name) - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - No CLSID value found. O3 - HKU\Denise_ON_C\..\Toolbar\ShellBrowser: (no name) - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - No CLSID value found. O3 - HKU\Denise_ON_C\..\Toolbar\WebBrowser: (no name) - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - No CLSID value found. O4 - HKLM..\Run: [KernelFaultCheck] File not found O4 - HKU\Alex_ON_C..\Run: [imldvsprsltgcon] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\imldvspr.exe () O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Administrator_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Alex_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Alexander_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\Denise_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\LocalService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\NetworkService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O16 - DPF: {31435657-9980-0010-8000-00AA00389B71} http://download.microsoft.com/download/e/2/f/e2fcec4b-6c8b-48b7-adab-ab9c403a978f/wvc1dmo.cab (Reg Error: Key error.) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_30-windows-i586.cab (Java Plug-in 1.6.0_30) O16 - DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} http://fpdownload.macromedia.com/get/flashplayer/current/polarbear/ultrashim.cab (Reg Error: Key error.) O16 - DPF: {CAFEEFAC-0016-0000-0030-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_30-windows-i586.cab (Java Plug-in 1.6.0_30) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_30-windows-i586.cab (Java Plug-in 1.6.0_30) O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2008/11/12 11:55:40 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O32 - AutoRun File - [2006/03/24 07:06:41 | 000,000,053 | R--- | M] () - X:\AUTORUN.INF -- [ CDFS ] O34 - HKLM BootExecute: (autocheck autochk *) - File not found [1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] [2012/08/11 10:32:57 | 000,000,051 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\yjbmuaduulhqehk [2012/08/11 10:33:02 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\drzlhfvjssyfrko [2012/02/10 12:15:00 | 000,000,398 | ---- | M] () -- C:\WINDOWS\Tasks\1-Klick-Wartung.job :Files ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash]
__________________ --> Trojaner BKA1.13 |
12.08.2012, 15:54 | #7 |
| Trojaner BKA1.13 So ich habe alles ausgeführt. Nch dem ersten Neustart hat er sich nach dem anmelden mit dem infizierten Benutzer aufgehangen. Nach dem neustart habe ich erst einmal nachgesehn ob die beiden anderen Benutzer funktionieren. Das tun sie. Hab den Benutzer dan gewechselt auf den infizierten. Diesmal meldete sich an. Brachte aber gleich die Meldung, dass die explorer.exe und die drwtsn32.exe geschlossenwerden müssen. Hab den explorer per hand im Taskmanager neu gestartet. Jetzt läuft das System. Was mich nur wundert: -die gesamte Oberfläche inkl. des Schemas der Fenster ist anders -in der Regedit steht in dem Winlogon Fenster, dass ich als ein anderer User angemeldet bin. Ist das normal? - Kann Outlook nicht starten. Hast du eine Mischung aus verschiedenen Benutzern angelegt? Kommt mir irgendwie so vor. Hab leider nicht die große Ahnung. Im abgesicherten Modus starten geht leider nicht. Immer noch Bluesceen Er hat sich auch komischerweise nach dem Neustart nicht meine Änderungen bzgl. der Startleiste gemerkt. Ich stell immer noch alles auf klassisch. Nach dem Neustart war alles wieder im XP style Vielen Dank erstmal. Wie gehe ich jetzt weiter vor? Systemscan usw. Geändert von fisi-neo (12.08.2012 um 16:00 Uhr) |
12.08.2012, 18:30 | #8 |
/// Helfer-Team | Trojaner BKA1.13 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten. |
26.09.2012, 12:41 | #9 |
/// Helfer-Team | Trojaner BKA1.13 Fehlende Rückmeldung Gibt es Probleme beim Abarbeiten obiger Anleitung? Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen. Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema. http://www.trojaner-board.de/69886-a...-beachten.html Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist. |
Themen zu Trojaner BKA1.13 |
abgesicherte, abgesicherten, administrator, andere, anderen, auswirkungen, entferne, entfernen, explorer.exe, foren, funktionieren, gen, loszuwerden, modus, opfer, registry, reparieren, shell, sofort, troja, trojaner, version, virus entfernen, viruses, zugreifen |