|
Plagegeister aller Art und deren Bekämpfung: Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
31.08.2012, 10:20 | #16 |
| Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2 Ergänzung Internet funktioniert nicht. DHCP-Dienst startet nicht, Anzeige in Dienste ' Wird gestartet' t'peter |
01.09.2012, 17:37 | #17 |
/// Helfer-Team | Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2 Fixen mit OTL
__________________Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL :Files netsh interface ipv4 set address name="LAN-Verbindung" source=dhcp /c ipconfig /flushdns /c ipconfig /all /c netsh winsock reset catalog /c netsh winsock reset /c netsh int ipv4 reset reset.log /c netsh int ipv6 reset reset.log /c :Commands [purity] [emptytemp] [Reboot]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ |
02.09.2012, 09:04 | #18 |
| Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2 Hallo!
__________________Log angehängt t'peter |
02.09.2012, 09:44 | #19 |
/// Helfer-Team | Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2 Entferne alle Netzwerkkarten aus dem Gaerete-Manager und starte den Rechner neu |
02.09.2012, 17:13 | #20 |
| Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2 Hallo! Habe im Gerätemanager als Admin unter Netzwerkadapter beide Netzwerkkarten und die Bluetooth-Geräte deinstalliert -im Hinweisfenster "Deinstallation des Gerätes bestätigen jedoch keinen Haken bei "Die Treibersoftware f.d. Gerät löschen" gesetzt, sondern nur bestätigt (OK) und den PC neu gestartet. PC hat beim Start alle Netzwerkadapter anscheinend wieder installiert (und dazu einen neuerlichen Neustart verlangt. Mindestens einen Bluetooth treiber konnte er nicht finden, bzw installieren aufgrund eines Datenbankfehlers, ich installiere nun neu von der Installations-CD. Dauert leider. Der Dienst DHCP wird weiterhin als "wird gestartet" angezeigt. - ------ Seitdem der PC wieder ohne "Polizei-Sperre" startet, habe ich vor und nach dem User-Login relativ lange einen rein schwarzen Bildschirm, wo nur der Maus-Cursor zu sehen ist, statt der früheren Windows-Startsequenz (bewegendes Bild?). |
03.09.2012, 03:23 | #21 |
| Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2 Hallo! (Ergänzung) Die Netzwerkkarten sind neu installiert. Folgende Fehlermeldung erhalten ich in einem Windows-Fenster: "Fehler bim Installieren der Treibersoftware für das Geräat. Es wurde Treibersoftware für das Gerät gefunden, aber bei der Installation ist ein FEhler aufgetreten.(RFCOMM-Protokoll-TDI) Beim Datenbankaufruf ist ein nicht behebbarer Fehler aufgetreten. Wenn Sie den Hersteller des Geräts kennen, können Sie im Supportabschnitt der entsprechenden Website nach Treibersoftware suchen. Der Dienst DHCP wird weiterhin als "wird gestartet" angezeigt. OTL-Log anbei. Vielen Dank t'peter |
03.09.2012, 20:07 | #22 |
/// Helfer-Team | Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2 Malware mit Combofix beseitigen Lade Combofix von einem der folgenden Download-Spiegel herunter: BleepingComputer.com - ForoSpyware.com und speichere das Programm auf den Desktop, nicht woanders hin, das ist wichtig! Beachte die ausführliche Original-Anleitung. Zurzeit ist Combofix auf folgenden Windows-Versionen lauffähig:
Vorbereitung und wichtige Hinweise
Combofix nicht auf eigene Faust einsetzen. Wenn keine entsprechende Infektion vorliegt, kann das den Rechner lahmlegen und/oder nachhaltig schädigen! |
04.09.2012, 12:23 | #23 |
| Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2 Hallo! Programm-Download durchgeführt Habe Antiviren- die Firewall und evtl. vorhandenes Skript-Blocking (Norton) und Malwarebytes-Anti-Malware (!) deaktiviert, habe keine sowie Antispy-Programme. Bei jedem Start kommt auch die Fehlermeldung, dass Daemon-Tools nicht starten kann (!) Combofix.exe mit Rechtsklick => als Administrator gestartet und bestätigt Backup meiner Registry wurde erstellt Die Stufen des Programms dürften abgearbeitet worden sein. DAS PROGRAMM hat dabei einen Neustart durchgeführt, dabei wurde allerdings Malwarebytes gestartet als auch Daemon-Tools (-Fehlermeldung). Währenddessen blinkte das Combofix-Fenster immer (ganz!)kurz auf. Nach 2 Deaktivierungsversuchen der Programme und solchen Durchläufen habe ich schließlich Malware deinstalliert und Daemontools, da nicht sauber deinstallierbar gewesen, auch gelöscht. Danach lief das Programm durch, mit Neustart und danach ruhiger, bis das Fenster wieder verschwand. Es erschien kein Editor mit einem Log, das ComboFix-Log hat nur 3 Zeilen, Ich konnte kein C:\Qoobox\Add-Remove Programs.txt finden. Was ich habe, schicke ich mit. Der Bildschirmschoner wurde zurück gesetzt, und wird derzeit nicht gestartet Weiterhin kein Netzwerk, "Der Abhängigkeitsdienst /-gruppe konnte nicht gestartet werden". Danke für die Hilfe. t'peter |
04.09.2012, 18:33 | #24 |
/// Helfer-Team | Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2 Deinstalliere alles von Norton Nochmal versuchen |
05.09.2012, 15:26 | #25 |
| Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2 Hallo! Habe nun auch die Online-Scan-Programme (von Norton "IS Scan" und Kaspersky deinstalliert, dürfte nun geklappt haben. Gewünschte Logs anbei. t'peter |
06.09.2012, 02:31 | #26 |
/// Helfer-Team | Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2 Downloade dir bitte Farbar's MiniToolBox auf deinen Desktop und starte das Tool Setze einen Haken bei folgenden Einträgen
Klicke Go und poste den Inhalt der Result.txt. |
06.09.2012, 13:06 | #27 |
| Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2 Hallo! Result.txt anbei. Danke. t'peter |
08.09.2012, 13:26 | #28 |
/// Helfer-Team | Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2 Windows Repair Tool (AIO)
|
12.09.2012, 08:39 | #29 |
| Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2 Hallo! Nebenbei habe ich bemerkt, dass der Sens-Dienst (Benachrichtigungsdienst) nicht startet. Ich kann als User nicht einloggen, außer nich benenne die Datei um. Beim Durchlauf des Windows Repair Tools erscheint sofort ein Windows-Fenster "Execute process remotely funktioniert nicht mehr", schließt man das Fenster, erscheint es bei jeder weiteren Aufgabe erneut. Protokoll daher keines. Ein aktuelles OTL-Protokoll anghängt. Danke |
14.09.2012, 15:14 | #30 | |
/// Helfer-Team | Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2Zitat:
Deinstalliere mal alle Virenscanner auf deinem System. Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL IE - HKLM\..\SearchScopes,DefaultScope = IE - HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-519441693-355583875-3268206231-1000\..\URLSearchHook: {BC86E1AB-EDA5-4059-938F-CE307B0C6F0A} - No CLSID value found IE - HKU\S-1-5-21-519441693-355583875-3268206231-1000\..\SearchScopes,DefaultScope = {4764C154-6ED2-4c50-AD1F-5B996B2B0CB2} IE - HKU\S-1-5-21-519441693-355583875-3268206231-1000\..\SearchScopes\{4764C154-6ED2-4c50-AD1F-5B996B2B0CB2}: "URL" = http://de.search.yahoo.com/search?p={searchTerms}&fr=chr-devicevm&type=EGMB IE - HKU\S-1-5-21-519441693-355583875-3268206231-1000\..\SearchScopes\{762CD2E1-E0AC-4e01-A5E4-1CA2CC6081C7}: "URL" = http://www.google.com/custom?client=pub-3794288947762788&forid=1&channel=5369970905&ie=UTF-8&oe=UTF-8&safe=active&cof=GALT%3A%23008000%3BGL%3A1%3BDIV%3A%23336699%3BVLC%3A663399%3BAH%3Acenter%3BBGC%3AFFFFFF%3BLBGC%3A336699%3BALC%3A0000FF%3BLC%3A0000FF%3BT%3A000000%3BGFNT%3A0000FF%3BGIMP%3A0000FF%3BFORID%3A1&hl=de&q={searchTerms} IE - HKU\S-1-5-21-519441693-355583875-3268206231-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF - prefs.js..browser.search.defaultenginename: "" FF - prefs.js..browser.search.defaultthis.engineName: "" FF - prefs.js..browser.search.defaulturl: "" FF - prefs.js..browser.search.order.1: "" FF - prefs.js..browser.search.selectedEngine: "" FF - prefs.js..browser.startup.homepage: "" O2 - BHO: (Burn4Free Toolbar Helper) - {60BF5EE3-0105-4858-AD98-17C19F86B042} - C:\Program Files\Burn4Free Toolbar\v3.3.0.0\Burn4Free_Toolbar.dll File not found O3 - HKLM\..\Toolbar: (no name) - {55FAF0F2-44D4-425F-B5F5-6B275B621EAB} - No CLSID value found. O3 - HKU\.DEFAULT\..\Toolbar\WebBrowser: (no name) - {40C3CC16-7269-4B32-9531-17F2950FB06F} - No CLSID value found. O3 - HKU\.DEFAULT\..\Toolbar\WebBrowser: (no name) - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - No CLSID value found. O3 - HKU\S-1-5-18\..\Toolbar\WebBrowser: (no name) - {40C3CC16-7269-4B32-9531-17F2950FB06F} - No CLSID value found. O3 - HKU\S-1-5-18\..\Toolbar\WebBrowser: (no name) - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - No CLSID value found. O3 - HKU\S-1-5-21-519441693-355583875-3268206231-1000\..\Toolbar\WebBrowser: (no name) - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - No CLSID value found. O4 - HKU\S-1-5-21-519441693-355583875-3268206231-1000..\Run: [HIDAgent] C:\Programme\WFR\HIDAgent.exe () O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O7 - HKU\S-1-5-21-519441693-355583875-3268206231-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} http://download.bitdefender.com/resources/scanner/sources/en/scan8/oscan8.cab (Reg Error: Key error.) O32 - HKLM CDRom: AutoRun - 1 [2012.09.12 02:09:21 | 000,000,805 | ---- | M] () -- C:\Temp23.bat [2012.09.09 04:54:45 | 000,000,806 | ---- | M] () -- C:\Temp831.bat :Files C:\ProgramData\*.exe C:\ProgramData\TEMP C:\Users\Admin\AppData\Local\{*} C:\Users\Admin\AppData\Local\Temp\*.exe C:\Users\Admin\AppData\LocalLow\Sun\Java\Deployment\cache %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk ipconfig /flushdns /c :Commands [emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! |
Themen zu Polizeivirus_österreich - computerkriminalitat des criminal intelligence service Einheit 5.2 |
192.168.0.2, bho, canon, conduit, defender, email, excel, explorer, ezsidmv.dat, format, ftp, google earth, internet, kgygaavl.sys, locker, logfile, monitor.exe, notification, object, pc sperre österreich polizei, plug-in, pup.adware.rkn, realtek, registry, scan, search the web, server, software, trojan.agent, trojan.phex.thagen, trojan.phex.thagen6, trojan.zbotr.gen, usb, usb 3.0, vista |