|
Log-Analyse und Auswertung: Rechner gekapert; wollen SFR 100.- für DeblockierungWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
17.08.2012, 15:20 | #1 |
| Rechner gekapert; wollen SFR 100.- für Deblockierung Hallo Zusammen jetzt bin ich also auchmal dran. Das einzige was ich auf meinem Win7/64 Rechner noch sehe, ist eine "offizielle" Seite der Schweizer Polizei die behaubtet ich hätte irgendwas illegales runtergeladen oder angeschaut. Keine Chance irgendwie ins Windows zu kommen. Auch im abgesicherten Modus. Habe mir eine BootCD, Reatogo-X-PE, erstellt auf der OTLPE läuft. otlpe.txt ist als Beilage. Das File extra.txt finde ich nicht. Habe es mit Malware Anti-Malware und und avira Randsom File Unlocker versucht, laufe aber beide nicht. Denke es ist weil ich vom CD-Rom starte. Für euere Hilfe bedanke ich mich im Voraus. Gruss auchmal |
17.08.2012, 15:48 | #2 |
/// Helfer-Team | Rechner gekapert; wollen SFR 100.- für DeblockierungFixen mit OTLpe
Code:
ATTFilter :OTL O4 - HKU\LocalService_ON_D..\RunOnce: [mctadmin] File not found O4 - HKU\NetworkService_ON_D..\RunOnce: [mctadmin] File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O16:64bit: - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22) O16:64bit: - DPF: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22) O16:64bit: - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22) O16 - DPF: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22) O18:64bit: - Protocol\Handler\livecall {828030A1-22C1-4009-854F-8E305202313F} - Reg Error: Key error. File not found O18:64bit: - Protocol\Handler\ms-help {314111c7-a502-11d2-bbca-00c04f8ec294} - Reg Error: Key error. File not found O18:64bit: - Protocol\Handler\msnim {828030A1-22C1-4009-854F-8E305202313F} - Reg Error: Key error. File not found O18:64bit: - Protocol\Handler\wlmailhtml {03C514A3-1EFB-4856-9F99-10D7BE1653C0} - Reg Error: Key error. File not found O18:64bit: - Protocol\Handler\wlpg {E43EF6CD-A37A-4A9B-9E6F-83F89B8E6324} - Reg Error: Key error. File not found O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) - File not found O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found O20 - HKU\Ehrensperger_ON_D Winlogon: Shell - (C:\Users\Ehrensperger\AppData\Roaming\msconfig.dat) - D:\Users\Ehrensperger\AppData\Roaming\msconfig.dat () O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found. O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found. O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2006/03/24 07:06:41 | 000,000,053 | R--- | M] () - X:\AUTORUN.INF -- [ CDFS ] O34 - HKLM BootExecute: (autocheck autochk *) - File not found 64bit: O35 - HKLM\..comfile [open] -- "%1" %* File not found 64bit: O35 - HKLM\..exefile [open] -- "%1" %* File not found [2012/08/17 08:57:01 | 000,001,118 | ---- | M] () -- D:\Windows\tasks\GoogleUpdateTaskMachineCore.job [2012/08/17 07:25:00 | 000,000,884 | ---- | M] () -- D:\Windows\tasks\Adobe Flash Player Updater.job [2012/08/17 07:27:14 | 000,021,216 | -H-- | M] () -- D:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 [2012/08/17 07:27:14 | 000,021,216 | -H-- | M] () -- D:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 [2012/08/17 07:13:00 | 000,001,122 | ---- | M] () -- D:\Windows\tasks\GoogleUpdateTaskMachineUA.job [2012/01/11 02:43:49 | 000,179,712 | ---- | C] () -- D:\Users\Ehrensperger\AppData\Roaming\msconfig.dat :Files ipconfig /flushdns /c :Commands [purity] [emptytemp]
__________________ |
20.08.2012, 07:38 | #3 |
| Rechner gekapert; wollen SFR 100.- für Deblockierung Guten Morgen t'john und Team
__________________Hat geklappt. Bin wieder im System. Lasse jetzt noch Virenscaner und Malwarebytes drüber und hoffe das das Thema dann erledigt ist. Nochmals vielen Dank. Super Sache die ihr da abzieht. Gruss auchmal |
20.08.2012, 14:36 | #4 |
/// Helfer-Team | Rechner gekapert; wollen SFR 100.- für Deblockierung Wo ist das Log? Wir sind noch nicht fertig! |
20.08.2012, 15:38 | #5 |
| Rechner gekapert; wollen SFR 100.- für Deblockierung Ups, da war ich wohl zu schnell. Sorry. Beiliegend das gezipte Verzeichnis. Zur Info: als ich das _otl Verzeichnis zipte schlug MS Essentials an. Er meldete: Trojan:Win 32/Urasusy.A. Ich lass den MSE den entfernen. Dachte das Log sei nur noch informativ. Gruss auchmal |
20.08.2012, 17:29 | #6 |
/// Helfer-Team | Rechner gekapert; wollen SFR 100.- für Deblockierung Sehr gut! Wie laeuft der Rechner? 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
__________________ --> Rechner gekapert; wollen SFR 100.- für Deblockierung |
21.08.2012, 09:06 | #7 |
| Rechner gekapert; wollen SFR 100.- für Deblockierung Hallo Zusammen der Rechner läuft meiner Meinung nach wieder problemlos. Die Logs vom Malwarebyte und adwcleaner sind beiliegend. Gruss und Danke auchmal |
21.08.2012, 15:42 | #8 |
/// Helfer-Team | Rechner gekapert; wollen SFR 100.- für Deblockierung Sehr gut!
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
22.08.2012, 07:43 | #9 |
| Rechner gekapert; wollen SFR 100.- für Deblockierung Hallo Zusammen Die Programme sind durchgelaufen, die Logs sind beiliegend. Gruss auchmal |
22.08.2012, 19:39 | #10 |
/// Helfer-Team | Rechner gekapert; wollen SFR 100.- für Deblockierung Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
23.08.2012, 09:16 | #11 |
| Rechner gekapert; wollen SFR 100.- für Deblockierung Hallo Zusammen Die Schritte habe ich durchgeführt. Das Esets_log ist beiliegend. Gruss auchmal |
23.08.2012, 19:07 | #12 |
/// Helfer-Team | Rechner gekapert; wollen SFR 100.- für Deblockierung Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck |
24.08.2012, 08:47 | #13 |
| Rechner gekapert; wollen SFR 100.- für Deblockierung Hallo Zusammen Untenstehend der Plugincheck. Adobe Reader ist in der Version 10.1.4. Habe ich überprüft. Gruss auchmal PluginCheck Internet Explorer 9.0 ist aktuell Flash (11,4,402,265) ist aktuell. Java (1,7,0,6) ist aktuell. Adobe Reader 10,1,0,0 ist veraltet! Aktualisieren Sie bitte auf die neueste Version: 10,1,3 |
24.08.2012, 16:00 | #14 |
/// Helfer-Team | Rechner gekapert; wollen SFR 100.- für Deblockierung Sehr gut! damit bist Du sauber und entlassen! adwCleaner entfernen
Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Systemwiederherstellungen leeren Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein: Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7 Danach wieder aktivieren. Aufräumen mit CCleaner Lasse mit CCleaner (Download) (Anleitung) Fehler in der
Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html PC wird immer langsamer - was tun? |
28.08.2012, 10:32 | #15 |
| Rechner gekapert; wollen SFR 100.- für Deblockierung Guten Morgen zusammen Uff, da habe ich ja nochmals Glück gehabt und bin Keimfrei aus der Situation raus gekommen. Werde in Zukunft euren Rat befolgen und die "brain.exe" immer im Hintergrund laufen lassen. Vielen Dank für die prima Unterstützung an das Team und im besonderen an T'John. Gruss auchmal |
Themen zu Rechner gekapert; wollen SFR 100.- für Deblockierung |
abgesicherte, abgesicherten, anti-malware, avira, bootcd, chance, einzige, erstell, erstellt, euere, gekapert, locker, malware, offizielle, polizei, rechner, runtergeladen, seite, trojan:win 32/urasusy.a, unlocker, versuch, versucht, windows |