|
Log-Analyse und Auswertung: Polizei-Ukash TrojanerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.08.2012, 14:27 | #1 |
| Polizei-Ukash Trojaner Hallo liebe Community! Mich hat dieser Trojaner nun auch erwischt. Ich konnte nicht mehr booten ohne, dass ich diesen weißen Bildschirm mit der Aufforderung bekommen habe. Ich habe mir das Programm "Iso Brenner" und den OTLPE besorgt und das ganze auf die Cd gebrannt und nun von der CD gebootet. Mein Windows hat die 64 bit Version. Habe auf Run Scan gedrückt und nun die OTL files bekommen. Hier die Files Was muss ich als nächstes Tun? MfG Atalon Edit: Wie komme ich denn ins Internet, wenn ich das System von der Cd boote um die Malwarebytes upzudaten oder kann ich das auf dem sauberen Rechner machen und dann auf den Usb-Stick kopieren und danach zum Laufen bringen? Geändert von Atalon (12.08.2012 um 14:50 Uhr) |
12.08.2012, 21:25 | #2 |
/// Helfer-Team | Polizei-Ukash TrojanerFixen mit OTLpe
Code:
ATTFilter :OTL O4 - HKU\Grisu_ON_D..\Run: [sdpbuqecykkocot] D:\ProgramData\sdpbuqec.exe () O4 - HKU\LocalService_ON_D..\RunOnce: [mctadmin] File not found O4 - HKU\NetworkService_ON_D..\RunOnce: [mctadmin] File not found O4 - HKU\UpdatusUser_ON_D..\RunOnce: [mctadmin] File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_31-windows-i586.cab (Java Plug-in 1.6.0_31) O16 - DPF: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22) O16 - DPF: {CAFEEFAC-0016-0000-0031-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_31-windows-i586.cab (Java Plug-in 1.6.0_31) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_31-windows-i586.cab (Java Plug-in 1.6.0_31) O18:64bit: - Protocol\Handler\livecall {828030A1-22C1-4009-854F-8E305202313F} - Reg Error: Key error. File not found O18:64bit: - Protocol\Handler\msnim {828030A1-22C1-4009-854F-8E305202313F} - Reg Error: Key error. File not found O18:64bit: - Protocol\Handler\skype4com {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - Reg Error: Key error. File not found O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) - File not found O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found. O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found. O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2006/03/24 07:06:41 | 000,000,053 | R--- | M] () - X:\AUTORUN.INF -- [ CDFS ] O33 - MountPoints2\{5964d529-3ef4-11e1-83a5-806e6f6e6963}\Shell - "" = AutoRun O33 - MountPoints2\{5964d529-3ef4-11e1-83a5-806e6f6e6963}\Shell\AutoRun\command - "" = E:\starter.exe O34 - HKLM BootExecute: (autocheck autochk *) - File not found 64bit: O35 - HKLM\..comfile [open] -- "%1" %* File not found 64bit: O35 - HKLM\..exefile [open] -- "%1" %* File not found [2012/07/28 14:29:38 | 000,065,536 | ---- | M] () -- D:\ProgramData\sdpbuqec.exe [2012/07/28 14:29:47 | 000,000,000 | ---D | C] -- D:\ProgramData\nqjjchmkyjdnnks [2012/07/28 14:29:48 | 000,000,051 | ---- | M] () -- D:\ProgramData\qifavmkpqwisiha [2012/07/28 14:02:00 | 000,001,108 | ---- | M] () -- D:\Windows\tasks\GoogleUpdateTaskMachineUA.job [2012/07/28 13:56:00 | 000,000,884 | ---- | M] () -- D:\Windows\tasks\Adobe Flash Player Updater.job :Files ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash]
__________________ |
14.08.2012, 20:32 | #3 |
| Polizei-Ukash Trojaner Windows konnte nun erfolgreich gestartet werden ohne dieser Polizeimeldung.
__________________Aus Vorsicht, werde ich allerdings erst wieder etwas mit dem Rechner anfangen, wenn ich von euch den Segen dazu bekomme. Deswegen bleibt die Frage: Ist damit nun alles geklärt und der Trojaner beseitigt oder muss ich da noch etwas machen. Als letzte Frage: Was ist ein guter Virenschutz, welcher als Freeware erhältlich ist. Eine Freundin von mir, die in der IT-branche ist meinte irgendwas mit "hab ich leider nicht genau verstanden.. 32" MfG Atalon Edit: ach mist hab die Logfiles nicht kopiert bevor ich gebootet habe grml.. hier nachträglich Geändert von Atalon (14.08.2012 um 20:40 Uhr) |
15.08.2012, 09:09 | #4 |
/// Helfer-Team | Polizei-Ukash Trojaner Sehr gut! Wie laeuft der Rechner? 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
15.08.2012, 11:01 | #5 |
| Polizei-Ukash Trojaner ist nun alles in Quarantäne und von ADWcleaner die Logdatei sieht wie folgt aus: # AdwCleaner v1.801 - Logfile created 08/15/2012 at 12:00:45 # Updated 14/08/2012 by Xplode # Operating system : Windows 7 Home Premium Service Pack 1 (64 bits) # User : Grisu - GRISU-PC # Boot Mode : Normal # Running from : C:\Users\Grisu\Downloads\adwcleaner.exe # Option [Search] ***** [Services] ***** ***** [Files / Folders] ***** ***** [Registry] ***** ***** [Registre - GUID] ***** ***** [Internet Browsers] ***** -\\ Internet Explorer v8.0.7601.17514 [OK] Registry is clean. -\\ Mozilla Firefox v14.0.1 (de) Profile name : default File : C:\Users\Grisu\AppData\Roaming\Mozilla\Firefox\Profiles\e9dof2pq.default\prefs.js [OK] File is clean. -\\ Google Chrome v18.0.1025.162 File : C:\Users\Grisu\AppData\Local\Google\Chrome\User Data\Default\Preferences [OK] File is clean. ************************* AdwCleaner[R1].txt - [870 octets] - [15/08/2012 12:00:45] ########## EOF - C:\AdwCleaner[R1].txt - [997 octets] ########## |
15.08.2012, 11:04 | #6 |
/// Helfer-Team | Polizei-Ukash Trojaner Bitte das Malwarebytes Logfile posten! (Reiter Logberichte)
__________________ --> Polizei-Ukash Trojaner |
15.08.2012, 11:14 | #7 |
| Polizei-Ukash Trojaner Ich kann auf den reiter nicht draufklicken aus irgendeinem Grund. Der Suchlauf hat 2 Dateien gefunden und nun ausgewählt. Ich habe versucht die "Logdateien" zu speichern. Also die Auswahl speichern, aber er sagt mir, dass eine Verknüpfung fehlt. "Das Element "mbam-log-2012-08-15(12-12-49).txt", auf das sich die Verknüpfung bezieht, wurde verändert oder verschoben. Die Verknüofung ist deshalb nicht länger funktionsfähig. ein Dateipfad der Funde lautet: C:\_OTL\MovedFiles\08152012_011134\D_ProgramData\sdpbuqec.exe Der andere lautet: C:\Users\Grisu\0.403658552920379.exe beide sind ausgewählt im "Suchlaufreiter" und ich kann sie "entfernen", ignorieren, den Log speichern (schon probiert, die Verknpüfung wurde dann verändert) oder ins Hauptmenü gehen, wo dann alle Daten verloren gehen. MfG Atalon Geändert von Atalon (15.08.2012 um 11:20 Uhr) |
15.08.2012, 13:13 | #8 |
/// Helfer-Team | Polizei-Ukash Trojaner Sehr gut!
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
15.08.2012, 13:49 | #9 |
| Polizei-Ukash Trojaner Hier das Logfile zu Adwcleaner: # AdwCleaner v1.801 - Logfile created 08/15/2012 at 14:45:59 # Updated 14/08/2012 by Xplode # Operating system : Windows 7 Home Premium Service Pack 1 (64 bits) # User : Grisu - GRISU-PC # Boot Mode : Normal # Running from : C:\Users\Grisu\Downloads\adwcleaner.exe # Option [Delete] ***** [Services] ***** ***** [Files / Folders] ***** ***** [Registry] ***** ***** [Registre - GUID] ***** ***** [Internet Browsers] ***** -\\ Internet Explorer v8.0.7601.17514 [OK] Registry is clean. -\\ Mozilla Firefox v14.0.1 (de) Profile name : default File : C:\Users\Grisu\AppData\Roaming\Mozilla\Firefox\Profiles\e9dof2pq.default\prefs.js [OK] File is clean. -\\ Google Chrome v18.0.1025.162 File : C:\Users\Grisu\AppData\Local\Google\Chrome\User Data\Default\Preferences [OK] File is clean. ************************* AdwCleaner[R1].txt - [997 octets] - [15/08/2012 12:00:45] AdwCleaner[S1].txt - [929 octets] - [15/08/2012 14:46:00] ########## EOF - C:\AdwCleaner[S1].txt - [1056 octets] ########## |
15.08.2012, 14:27 | #10 |
/// Helfer-Team | Polizei-Ukash Trojaner Emsisoft Log? |
15.08.2012, 14:29 | #11 |
| Polizei-Ukash Trojaner soeben fertig geworden mit dem emisoft scan. Hier die Logfiles Emsisoft Anti-Malware - Version 6.6 Letztes Update: 15.08.2012 15:07:19 Scan Einstellungen: Scan Methode: Detail Scan Objekte: Rootkits, Speicher, Traces, C:\, D:\ Archiv Scan: An ADS Scan: An Scan Beginn: 15.08.2012 15:07:40 C:\Users\Grisu\Downloads\DivxUpdate.exe gefunden: Adware.Win32.Agent.AMN!E1 C:\Program Files (x86)\sb3\data\IluPak.exe gefunden: Trojan.Win32.Agent!E1 Gescannt 545389 Gefunden 2 Scan Ende: 15.08.2012 15:27:40 Scan Zeit: 0:20:00 C:\Program Files (x86)\sb3\data\IluPak.exe Quarantäne Trojan.Win32.Agent!E1 C:\Users\Grisu\Downloads\DivxUpdate.exe Quarantäne Adware.Win32.Agent.AMN!E1 Quarantäne 2 |
15.08.2012, 15:40 | #12 |
/// Helfer-Team | Polizei-Ukash Trojaner Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
15.08.2012, 16:24 | #13 |
| Polizei-Ukash Trojaner ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=caa9913dc6b7884eb2ff61c06865d99c # end=stopped # remove_checked=true # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-08-15 03:19:48 # local_time=2012-08-15 05:19:48 (+0100, Mitteleuropäische Sommerzeit) # country="Austria" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=512 16777215 100 0 0 0 0 0 # compatibility_mode=1792 16777215 100 0 10102743 10102743 0 0 # compatibility_mode=5893 16776573 100 94 6459 96673092 0 0 # compatibility_mode=8192 67108863 100 0 91 91 0 0 # scanned=29467 # found=0 # cleaned=0 # scan_time=745 Nach dem Scan hat er gesagt, dass es eventuell nicht richtig installiert wurde. Ist das so in Ordnung? oder nochmal das ganze? Anmerkung: Der Programmkompatibilitätsasisstent hat mir das gesagt. also 2 Dateien sind nach wie vor in Quarantäne im Emsisoft Antimalware Ordner. Geändert von Atalon (15.08.2012 um 16:31 Uhr) |
15.08.2012, 22:04 | #14 |
/// Helfer-Team | Polizei-Ukash Trojaner OK, da sind sie sicher. Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck |
15.08.2012, 23:12 | #15 |
| Polizei-Ukash Trojaner PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Firefox 14.0.1 ist aktuell Flash (11,3,300,271) ist aktuell. Java (1,7,0,6) ist aktuell. Adobe Reader 10,1,4,38 ist aktuell. Zurück Tools: StartSeite PluginCheck Secunia Online Scan Weiterführendes: Java Updaten und Einstellen Secunia Personal Software Inspector (PSI) Family: TR/Agent |
Themen zu Polizei-Ukash Trojaner |
64 bit, aufforderung, bildschirm, booten, brenner, community, files, konnte, liebe, nicht mehr, otlpe, programm, scan, troja, trojane, trojaner, weiße, windows |