|
Log-Analyse und Auswertung: österreichischer BKA-TrojanerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
25.08.2012, 09:48 | #1 |
| österreichischer BKA-Trojaner Hallo, kann mir jemand von euch bitte helfen... ich weiß nicht was ich tun soll... ich hab mich an diese Anleitung gehalten. http://www.trojaner-board.de/69886-a...-beachten.html Schritt 1: ich hab den defogger einfach geschlossen, denn ich hab keine Anweisung bzgl. "re-enable" erhalten. Schritt 2: ich hab otl laufen lassen und hab dann erst gemerkt, dass ich nicht alle Programme geschlossen habe (bspw. configfree von Toshiba)... es wurden aber OTL.txt und Extra.txt angelegt. Daraufhin habe ich den Computer erneut gestartet und mit Schritt 1 begonnen. Nur wurde nun keine Extra.txt angelegt. Daher habe ich den Computer erneut gestartet und nochmals mit Schritt 1 angefangen... es gibt aber noch immer keine extra.txt... was mache ich falsch? Weiters konnte ich nicht alle Prozesse schliessen, denn ich konnte den Taskmanager nicht öffnen. jetzt hab ich irgendwo im Forum gelesen, dass man bei OTL "all users" scannen soll, das habe ich auch nicht gemacht, wegen der o.g. Anleitung ich hab einen neuen User angelegt, mit dem ich ins Internet konnte bzw. kann von dem ich dann alle hier beschriebenen Programme downloadet habe. ich hab nur den User gescannt bei dem der Virus auftritt. ich hab die otl.txt und extra.txt vom ersten Scan noch... wenn ihr diese brauchen solltet. lade aber den 3. versuch hoch Danke für eure Hilfe julia P.S.: bin verzweifelt |
25.08.2012, 15:11 | #2 |
/// Helfer-Team | österreichischer BKA-TrojanerDie Bereinigung besteht aus mehreren Schritten, die ausgefuehrt werden muessen. Diese Nacheinander abarbeiten und die 4 Logs, die dabei erstellt werden bitte in deine naechste Antwort einfuegen. 1. Schritt Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL DRV - File not found [Kernel | On_Demand | Stopped] -- -- (WDICA) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRELI) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDCOMP) DRV - File not found [Kernel | System | Stopped] -- -- (PCIDump) DRV - File not found [Kernel | System | Stopped] -- -- (lbrtfdc) DRV - File not found [Kernel | System | Stopped] -- -- (i2omgmt) DRV - File not found [Kernel | On_Demand | Stopped] -- C:\Programme\Enigma Software Group\SpyHunter\esgiguard.sys -- (esgiguard) DRV - File not found [Kernel | System | Stopped] -- -- (Changer) DRV - [2008.04.09 18:01:16 | 004,703,744 | ---- | M] (Realtek Semiconductor Corp.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\RtkHDAud.sys -- (IntcAzAudAddService) IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.com/ie IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.com/ie IE - HKCU\..\SearchScopes,DefaultScope = {8C58397D-B052-4017-9601-51B3E6A2EFFA} IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src=IE-SearchBox&Form=IE8SRC IE - HKCU\..\SearchScopes\{8C58397D-B052-4017-9601-51B3E6A2EFFA}: "URL" = http://www.google.com/search?q={searchTerms}&sourceid=ie7&rls=com.microsoft:en-US&ie=utf8&oe=utf8 IE - HKCU\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2269050 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll File not found FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=: File not found O2 - BHO: (Avira SearchFree Toolbar plus WebGuard) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll (Ask) O3 - HKLM\..\Toolbar: (Avira SearchFree Toolbar plus WebGuard) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll (Ask) O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - No CLSID value found. O3 - HKCU\..\Toolbar\WebBrowser: (Avira SearchFree Toolbar plus WebGuard) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll (Ask) O4 - HKLM..\Run: [] File not found O4 - HKLM..\Run: [ApnUpdater] C:\Programme\Ask.com\Updater\Updater.exe ({StringFileInfo_CompanyName}) O4 - HKLM..\Run: [CFSServ.exe] CFSServ.exe -NoClient File not found O4 - HKLM..\Run: [NDSTray.exe] NDSTray.exe File not found O4 - HKLM..\Run: [sniffer] C:\WINDOWS\Temp\_ex-08.exe File not found O4 - HKLM..\Run: [svchost] C:\Dokumente und Einstellungen\Julia\Anwendungsdaten\Microsoft\svchost.exe File not found O4 - HKLM..\Run: [TFncKy] TFncKy.exe File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O8 - Extra context menu item: Google Sidewiki... - res://C:\Programme\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html File not found O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 File not found O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab (Java Plug-in 1.6.0_06) O16 - DPF: {CAFEEFAC-0016-0000-0006-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab (Java Plug-in 1.6.0_06) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab (Java Plug-in 1.6.0_06) O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.) O20 - HKCU Winlogon: Shell - (C:\Dokumente und Einstellungen\Julia\Anwendungsdaten\Microsoft\Windows\shell.exe) - File not found O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2008.08.05 10:42:56 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O33 - MountPoints2\{03d24aba-adb0-11de-8aab-00225f481a5c}\Shell - "" = AutoRun O33 - MountPoints2\{03d24aba-adb0-11de-8aab-00225f481a5c}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{03d24aba-adb0-11de-8aab-00225f481a5c}\Shell\AutoRun\command - "" = E:\AutoRun.exe O33 - MountPoints2\{03d24abe-adb0-11de-8aab-00225f481a5c}\Shell - "" = AutoRun O33 - MountPoints2\{03d24abe-adb0-11de-8aab-00225f481a5c}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{03d24abe-adb0-11de-8aab-00225f481a5c}\Shell\AutoRun\command - "" = E:\AutoRun.exe O33 - MountPoints2\{13771d0a-eb24-11dd-89e0-00225f481a5c}\Shell - "" = AutoRun O33 - MountPoints2\{13771d0a-eb24-11dd-89e0-00225f481a5c}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{13771d0a-eb24-11dd-89e0-00225f481a5c}\Shell\AutoRun\command - "" = E:\AutoRun.exe O33 - MountPoints2\{13771d0b-eb24-11dd-89e0-00225f481a5c}\Shell - "" = AutoRun O33 - MountPoints2\{13771d0b-eb24-11dd-89e0-00225f481a5c}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{13771d0b-eb24-11dd-89e0-00225f481a5c}\Shell\AutoRun\command - "" = E:\AutoRun.exe O33 - MountPoints2\{13771d0c-eb24-11dd-89e0-00225f481a5c}\Shell - "" = AutoRun O33 - MountPoints2\{13771d0c-eb24-11dd-89e0-00225f481a5c}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{13771d0c-eb24-11dd-89e0-00225f481a5c}\Shell\AutoRun\command - "" = E:\AutoRun.exe O33 - MountPoints2\{8e070e18-aded-11de-8aac-00225f481a5c}\Shell - "" = AutoRun O33 - MountPoints2\{8e070e18-aded-11de-8aac-00225f481a5c}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{8e070e18-aded-11de-8aac-00225f481a5c}\Shell\AutoRun\command - "" = E:\AutoRun.exe O33 - MountPoints2\{c176bb20-e3bb-11dd-89d7-00225f481a5c}\Shell - "" = AutoRun O33 - MountPoints2\{c176bb20-e3bb-11dd-89d7-00225f481a5c}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{c176bb20-e3bb-11dd-89d7-00225f481a5c}\Shell\AutoRun\command - "" = E:\AutoRun.exe O33 - MountPoints2\{ea657f8a-e081-11dd-89cf-00225f481a5c}\Shell - "" = AutoRun O33 - MountPoints2\{ea657f8a-e081-11dd-89cf-00225f481a5c}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{ea657f8a-e081-11dd-89cf-00225f481a5c}\Shell\AutoRun\command - "" = E:\AutoRun.exe O33 - MountPoints2\E\Shell - "" = AutoRun O33 - MountPoints2\E\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\E\Shell\AutoRun\command - "" = E:\AutoRun.exe [2 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] [2012.08.24 16:50:38 | 000,302,592 | ---- | M] () -- C:\Dokumente und Einstellungen\Julia\Desktop\jsjy5huo.exe [2012.08.24 16:09:21 | 004,503,728 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ism_0_llatsni.pad [2012.08.23 17:56:17 | 000,001,626 | ---- | M] () -- C:\Dokumente und Einstellungen\Julia\Startmenü\Programme\Autostart\ctfmon.lnk :Files C:\Users\Julia\AppData\Local\{*} C:\ProgramData\*.exe C:\ProgramData\TEMP C:\Users\Julia\AppData\Local\Temp\*.exe C:\Users\Julia\AppData\LocalLow\Sun\Java\Deployment\cache ipconfig /flushdns /c :Commands [purity] [emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! 2. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 3. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
4. Schritt
__________________ |
26.08.2012, 15:36 | #3 |
| österreichischer BKA-Trojaner :Hallo T'John
__________________danke für deine Hilfe Anbei findest du die Log-Datei Aber irgend ein neues Problem habe ich oder? Kannst du dir bitte dazu meinen Screenshot ansehen? Soll ich mit Schritt 2 fortfahren oder warten? julia Code:
ATTFilter All processes killed ========== OTL ========== Service WDICA stopped successfully! Service WDICA deleted successfully! Service PDRFRAME stopped successfully! Service PDRFRAME deleted successfully! Service PDRELI stopped successfully! Service PDRELI deleted successfully! Service PDFRAME stopped successfully! Service PDFRAME deleted successfully! Service PDCOMP stopped successfully! Service PDCOMP deleted successfully! Service PCIDump stopped successfully! Service PCIDump deleted successfully! Service lbrtfdc stopped successfully! Service lbrtfdc deleted successfully! Service i2omgmt stopped successfully! Service i2omgmt deleted successfully! Service esgiguard stopped successfully! Service esgiguard deleted successfully! File C:\Programme\Enigma Software Group\SpyHunter\esgiguard.sys not found. Service Changer stopped successfully! Service Changer deleted successfully! Error: Unable to stop service IntcAzAudAddService! Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\IntcAzAudAddService deleted successfully. C:\WINDOWS\system32\drivers\RtkHDAud.sys moved successfully. HKLM\SOFTWARE\Microsoft\Internet Explorer\Search\\SearchAssistant| /E : value set successfully! HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully! Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found. HKCU\SOFTWARE\Microsoft\Internet Explorer\Search\\SearchAssistant| /E : value set successfully! HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully! Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{8C58397D-B052-4017-9601-51B3E6A2EFFA}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8C58397D-B052-4017-9601-51B3E6A2EFFA}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{afdbddaa-5d3f-42ee-b79c-185a7020515b}\ not found. HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyOverride| /E : value set successfully! Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@adobe.com/FlashPlayer\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@Apple.com/iTunes,version=\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ deleted successfully. C:\Programme\Ask.com\GenericAskToolbar.dll moved successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{D4027C7F-154A-4066-A1AD-4243D8127440} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ not found. File C:\Programme\Ask.com\GenericAskToolbar.dll not found. Registry value HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{47833539-D0C5-4125-9FA8-0819E2EAAC93} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{47833539-D0C5-4125-9FA8-0819E2EAAC93}\ not found. Registry value HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{D4027C7F-154A-4066-A1AD-4243D8127440} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ not found. File C:\Programme\Ask.com\GenericAskToolbar.dll not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ deleted successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ApnUpdater deleted successfully. C:\Programme\Ask.com\Updater\Updater.exe moved successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\CFSServ.exe deleted successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\NDSTray.exe deleted successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\sniffer deleted successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\svchost deleted successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\TFncKy deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\HonorAutoRunSetting deleted successfully. Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry key HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt\Google Sidewiki...\ deleted successfully. Registry key HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt\Nach Microsoft E&xel exportieren\ deleted successfully. Starting removal of ActiveX control {8AD9C840-044E-11D1-B3E9-00805F499D93} Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found. Starting removal of ActiveX control {CAFEEFAC-0016-0000-0006-ABCDEFFEDCBA} Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0006-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0006-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0006-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0016-0000-0006-ABCDEFFEDCBA}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0006-ABCDEFFEDCBA}\ not found. Starting removal of ActiveX control {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found. Starting removal of ActiveX control {E2883E8F-472F-4FB0-9522-AC9BF37916A7} C:\WINDOWS\Downloaded Program Files\gp.inf not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{E2883E8F-472F-4FB0-9522-AC9BF37916A7}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E2883E8F-472F-4FB0-9522-AC9BF37916A7}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{E2883E8F-472F-4FB0-9522-AC9BF37916A7}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E2883E8F-472F-4FB0-9522-AC9BF37916A7}\ not found. Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Dokumente und Einstellungen\Julia\Anwendungsdaten\Microsoft\Windows\shell.exe deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! C:\AUTOEXEC.BAT moved successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{03d24aba-adb0-11de-8aab-00225f481a5c}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{03d24aba-adb0-11de-8aab-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{03d24aba-adb0-11de-8aab-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{03d24aba-adb0-11de-8aab-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{03d24aba-adb0-11de-8aab-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{03d24aba-adb0-11de-8aab-00225f481a5c}\ not found. File move failed. E:\AutoRun.exe scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{03d24abe-adb0-11de-8aab-00225f481a5c}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{03d24abe-adb0-11de-8aab-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{03d24abe-adb0-11de-8aab-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{03d24abe-adb0-11de-8aab-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{03d24abe-adb0-11de-8aab-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{03d24abe-adb0-11de-8aab-00225f481a5c}\ not found. File move failed. E:\AutoRun.exe scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{13771d0a-eb24-11dd-89e0-00225f481a5c}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{13771d0a-eb24-11dd-89e0-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{13771d0a-eb24-11dd-89e0-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{13771d0a-eb24-11dd-89e0-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{13771d0a-eb24-11dd-89e0-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{13771d0a-eb24-11dd-89e0-00225f481a5c}\ not found. File move failed. E:\AutoRun.exe scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{13771d0b-eb24-11dd-89e0-00225f481a5c}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{13771d0b-eb24-11dd-89e0-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{13771d0b-eb24-11dd-89e0-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{13771d0b-eb24-11dd-89e0-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{13771d0b-eb24-11dd-89e0-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{13771d0b-eb24-11dd-89e0-00225f481a5c}\ not found. File move failed. E:\AutoRun.exe scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{13771d0c-eb24-11dd-89e0-00225f481a5c}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{13771d0c-eb24-11dd-89e0-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{13771d0c-eb24-11dd-89e0-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{13771d0c-eb24-11dd-89e0-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{13771d0c-eb24-11dd-89e0-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{13771d0c-eb24-11dd-89e0-00225f481a5c}\ not found. File move failed. E:\AutoRun.exe scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{8e070e18-aded-11de-8aac-00225f481a5c}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8e070e18-aded-11de-8aac-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{8e070e18-aded-11de-8aac-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8e070e18-aded-11de-8aac-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{8e070e18-aded-11de-8aac-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8e070e18-aded-11de-8aac-00225f481a5c}\ not found. File move failed. E:\AutoRun.exe scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c176bb20-e3bb-11dd-89d7-00225f481a5c}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{c176bb20-e3bb-11dd-89d7-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c176bb20-e3bb-11dd-89d7-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{c176bb20-e3bb-11dd-89d7-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{c176bb20-e3bb-11dd-89d7-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{c176bb20-e3bb-11dd-89d7-00225f481a5c}\ not found. File move failed. E:\AutoRun.exe scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ea657f8a-e081-11dd-89cf-00225f481a5c}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ea657f8a-e081-11dd-89cf-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ea657f8a-e081-11dd-89cf-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ea657f8a-e081-11dd-89cf-00225f481a5c}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ea657f8a-e081-11dd-89cf-00225f481a5c}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ea657f8a-e081-11dd-89cf-00225f481a5c}\ not found. File move failed. E:\AutoRun.exe scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\E\ deleted successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\E\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\E\ not found. File move failed. E:\AutoRun.exe scheduled to be moved on reboot. C:\WINDOWS\System32\ConduitEngine.tmp deleted successfully. C:\WINDOWS\System32\CONFIG.TMP deleted successfully. C:\Dokumente und Einstellungen\Julia\Desktop\jsjy5huo.exe moved successfully. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ism_0_llatsni.pad moved successfully. C:\Dokumente und Einstellungen\Julia\Startmenü\Programme\Autostart\ctfmon.lnk moved successfully. ========== FILES ========== File\Folder C:\Users\Julia\AppData\Local\{*} not found. File\Folder C:\ProgramData\*.exe not found. File\Folder C:\ProgramData\TEMP not found. File\Folder C:\Users\Julia\AppData\Local\Temp\*.exe not found. File\Folder C:\Users\Julia\AppData\LocalLow\Sun\Java\Deployment\cache not found. < ipconfig /flushdns /c > Windows-IP-Konfiguration Der DNS-Auflösungscache wurde geleert. C:\Dokumente und Einstellungen\Julia\Desktop\cmd.bat deleted successfully. C:\Dokumente und Einstellungen\Julia\Desktop\cmd.txt deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 32768 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 32969 bytes ->Flash cache emptied: 41 bytes User: Julia ->Temp folder emptied: 690183452 bytes ->Temporary Internet Files folder emptied: 950506612 bytes ->Java cache emptied: 46422473 bytes ->Flash cache emptied: 70609 bytes User: LocalService ->Temp folder emptied: 82513 bytes ->Temporary Internet Files folder emptied: 6709764 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 139721374 bytes User: test ->Temp folder emptied: 796708 bytes ->Temporary Internet Files folder emptied: 18763135 bytes ->Flash cache emptied: 533 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 1223749 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 142445928 bytes RecycleBin emptied: 1533541688 bytes Total Files Cleaned = 3.367,00 mb OTL by OldTimer - Version 3.2.58.1 log created on 08262012_155347 Files\Folders moved on Reboot... File move failed. E:\AutoRun.exe scheduled to be moved on reboot. File\Folder C:\Dokumente und Einstellungen\Julia\Lokale Einstellungen\Temp\OICE_A4E4BC66-1EF1-45E1-A350-A4571E0D3182.0\D6937A9D. not found! File\Folder C:\Dokumente und Einstellungen\Julia\Lokale Einstellungen\Temp\OICE_3A541B40-20E9-4F40-AA62-36D5B1D61320.0\8D4B7F6A. not found! C:\Dokumente und Einstellungen\Julia\Lokale Einstellungen\Temp\install_0_msi.exe moved successfully. File\Folder C:\Dokumente und Einstellungen\Julia\Lokale Einstellungen\Temp\~DF6A3F.tmp not found! File\Folder C:\Dokumente und Einstellungen\Julia\Lokale Einstellungen\Temp\~DF6FF1.tmp not found! File\Folder C:\Dokumente und Einstellungen\Julia\Lokale Einstellungen\Temp\~DF733B.tmp not found! File\Folder C:\Dokumente und Einstellungen\Julia\Lokale Einstellungen\Temp\~DF736B.tmp not found! File\Folder C:\Dokumente und Einstellungen\Julia\Lokale Einstellungen\Temp\~DF74A8.tmp not found! File\Folder C:\Dokumente und Einstellungen\Julia\Lokale Einstellungen\Temp\~DF75D8.tmp not found! C:\Dokumente und Einstellungen\Julia\Lokale Einstellungen\Temporary Internet Files\AntiPhishing\2CEDBFBC-DBA8-43AA-B1FD-CC8E6316E3E2.dat moved successfully. PendingFileRenameOperations files... Registry entries deleted on Reboot... |
26.08.2012, 21:27 | #4 |
| österreichischer BKA-Trojaner Hallo anbei die Log-Datei von malwarebytes. hab das Programm nicht vom infizierten User gestartet Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.62.0.1300 www.malwarebytes.org Datenbank Version: v2012.08.26.04 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 test :: JULIA [Administrator] Schutz: Aktiviert 26.08.2012 19:44:24 mbam-log-2012-08-26 (19-44-24).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 310240 Laufzeit: 2 Stunde(n), 22 Minute(n), 44 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 3 C:\_OTL\MovedFiles\08262012_155347\C_Dokumente und Einstellungen\Julia\Lokale Einstellungen\Temp\install_0_msi.exe (Trojan.PWS) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\Julia\Startmenü\Programme\Security Tool.lnk (Rogue.SecurityTool) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\Julia\Startmenü\Programme\Autostart\ctfmon.lnk (Trojan.Ransom.Gen) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) julia |
26.08.2012, 21:40 | #5 |
| österreichischer BKA-Trojaner Nachtrag: zwei der drei Viren wurden nach Neustart nicht mehr in der Quarantäne gefunden. ich finde nur noch den einen der im Verzeichnis "_OTL" liegt. Wo sind die anderen hin? was ist mit diesen passiert, denn im Log steht ja: "Erfolgreich gelöscht und in Quarantäne gestellt" lg julia Hallo anbei die log von adwcleaner: Code:
ATTFilter # AdwCleaner v1.801 - Logfile created 08/26/2012 at 22:49:12 # Updated 14/08/2012 by Xplode # Operating system : Microsoft Windows XP Service Pack 3 (32 bits) # User : Julia - JULIA # Boot Mode : Normal # Running from : C:\Dokumente und Einstellungen\Julia\Desktop\adwcleaner.exe # Option [Search] ***** [Services] ***** ***** [Files / Folders] ***** Folder Found : C:\Dokumente und Einstellungen\Julia\Anwendungsdaten\AskToolbar Folder Found : C:\Dokumente und Einstellungen\Julia\Anwendungsdaten\PriceGong Folder Found : C:\Dokumente und Einstellungen\test\Anwendungsdaten\AskToolbar Folder Found : C:\Programme\Ask.com Folder Found : C:\WINDOWS\Installer\{86D4B82A-ABED-442A-BE86-96357B70F4FE} File Found : C:\WINDOWS\Tasks\Scheduled Update for Ask Toolbar.job ***** [Registry] ***** [*] Key Found : HKLM\SOFTWARE\Classes\Toolbar.CT2269050 Key Found : HKCU\Software\APN Key Found : HKCU\Software\Ask.com Key Found : HKCU\Software\AskToolbar Key Found : HKCU\Software\Conduit Key Found : HKCU\Software\PriceGong Key Found : HKLM\SOFTWARE\APN Key Found : HKLM\SOFTWARE\AskToolbar Key Found : HKLM\SOFTWARE\Classes\AppID\GenericAskToolbar.DLL Key Found : HKLM\SOFTWARE\Classes\Conduit.Engine Key Found : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd Key Found : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd.1 Key Found : HKLM\SOFTWARE\Classes\Installer\Features\A28B4D68DEBAA244EB686953B7074FEF Key Found : HKLM\SOFTWARE\Classes\Installer\Products\A28B4D68DEBAA244EB686953B7074FEF Key Found : HKLM\SOFTWARE\Conduit Key Found : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF Key Found : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE} Key Found : HKLM\SOFTWARE\Software ***** [Registre - GUID] ***** Key Found : HKLM\SOFTWARE\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874} Key Found : HKLM\SOFTWARE\Classes\CLSID\{00000000-6E41-4FD3-8538-502F5495E5FC} Key Found : HKLM\SOFTWARE\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456} Key Found : HKLM\SOFTWARE\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92} Key Found : HKLM\SOFTWARE\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E} Key Found : HKLM\SOFTWARE\Classes\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56} Key Found : HKCU\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A} Key Found : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A} Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440} Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440} ***** [Internet Browsers] ***** -\\ Internet Explorer v8.0.6001.18702 [OK] Registry is clean. ************************* AdwCleaner[R1].txt - [2829 octets] - [26/08/2012 22:46:42] AdwCleaner[R2].txt - [2889 octets] - [26/08/2012 22:46:53] AdwCleaner[R3].txt - [3140 octets] - [26/08/2012 22:49:12] ########## EOF - C:\AdwCleaner[R3].txt - [3268 octets] ########## julia P.S.: T´john bevor ich Schritt 4 durchführe muss ich auf deine Antwort warten oder? Geändert von julylei (26.08.2012 um 22:06 Uhr) |
27.08.2012, 00:56 | #6 |
/// Helfer-Team | österreichischer BKA-Trojaner Nein, Punkt 4 bitte durchfuehren danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html
__________________ --> österreichischer BKA-Trojaner |
27.08.2012, 08:28 | #7 |
| österreichischer BKA-Trojaner Hallo! Hier die Log-Datei vom Schritt 4: Code:
ATTFilter # AdwCleaner v1.801 - Logfile created 08/27/2012 at 09:17:41 # Updated 14/08/2012 by Xplode # Operating system : Microsoft Windows XP Service Pack 3 (32 bits) # User : Julia - JULIA # Boot Mode : Normal # Running from : C:\Dokumente und Einstellungen\Julia\Desktop\adwcleaner.exe # Option [Delete] ***** [Services] ***** ***** [Files / Folders] ***** Folder Deleted : C:\Dokumente und Einstellungen\Julia\Anwendungsdaten\AskToolbar Folder Deleted : C:\Dokumente und Einstellungen\Julia\Anwendungsdaten\PriceGong Folder Deleted : C:\Dokumente und Einstellungen\test\Anwendungsdaten\AskToolbar Folder Deleted : C:\Programme\Ask.com Folder Deleted : C:\WINDOWS\Installer\{86D4B82A-ABED-442A-BE86-96357B70F4FE} File Deleted : C:\WINDOWS\Tasks\Scheduled Update for Ask Toolbar.job ***** [Registry] ***** [*] Key Deleted : HKLM\SOFTWARE\Classes\Toolbar.CT2269050 Key Deleted : HKCU\Software\APN Key Deleted : HKCU\Software\Ask.com Key Deleted : HKCU\Software\AskToolbar Key Deleted : HKCU\Software\Conduit Key Deleted : HKCU\Software\PriceGong Key Deleted : HKLM\SOFTWARE\APN Key Deleted : HKLM\SOFTWARE\AskToolbar Key Deleted : HKLM\SOFTWARE\Classes\AppID\GenericAskToolbar.DLL Key Deleted : HKLM\SOFTWARE\Classes\Conduit.Engine Key Deleted : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd Key Deleted : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd.1 Key Deleted : HKLM\SOFTWARE\Classes\Installer\Features\A28B4D68DEBAA244EB686953B7074FEF Key Deleted : HKLM\SOFTWARE\Classes\Installer\Products\A28B4D68DEBAA244EB686953B7074FEF Key Deleted : HKLM\SOFTWARE\Conduit Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE} Key Deleted : HKLM\SOFTWARE\Software ***** [Registre - GUID] ***** Key Deleted : HKLM\SOFTWARE\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874} Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{00000000-6E41-4FD3-8538-502F5495E5FC} Key Deleted : HKLM\SOFTWARE\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456} Key Deleted : HKLM\SOFTWARE\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92} Key Deleted : HKLM\SOFTWARE\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E} Key Deleted : HKLM\SOFTWARE\Classes\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56} Key Deleted : HKCU\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A} Key Deleted : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A} Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440} Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440} ***** [Internet Browsers] ***** -\\ Internet Explorer v8.0.6001.18702 [OK] Registry is clean. ************************* AdwCleaner[R1].txt - [2829 octets] - [26/08/2012 22:46:42] AdwCleaner[R2].txt - [2889 octets] - [26/08/2012 22:46:53] AdwCleaner[R3].txt - [3269 octets] - [26/08/2012 22:49:12] AdwCleaner[S1].txt - [3268 octets] - [27/08/2012 09:17:41] ########## EOF - C:\AdwCleaner[S1].txt - [3396 octets] ########## hab jetzt auch den malware scan mit emsisoft anti malware durchgeführt und die Funde in Quarantäne gestellt. Ist das ok, dass immer noch was gefunden wird? bericht: Code:
ATTFilter Emsisoft Anti-Malware - Version 6.6 Letztes Update: 27.08.2012 09:40:03 Scan Einstellungen: Scan Methode: Detail Scan Objekte: Rootkits, Speicher, Traces, C:\ Archiv Scan: An ADS Scan: An Scan Beginn: 27.08.2012 09:40:41 C:\_OTL\MovedFiles\08262012_155347\C_Dokumente und Einstellungen\Julia\Startmenü\Programme\Autostart\ctfmon.lnk gefunden: Trojan.LNK.Reveton!E2 C:\System Volume Information\_restore{F1AB2087-6131-4C0E-A153-E2CE5DD4EDA2}\RP596\A0064559.lnk gefunden: Trojan.LNK.Reveton!E2 Gescannt 565927 Gefunden 2 Scan Ende: 27.08.2012 12:16:41 Scan Zeit: 2:36:00 Geändert von julylei (27.08.2012 um 08:47 Uhr) |
27.08.2012, 17:45 | #8 |
/// Helfer-Team | österreichischer BKA-Trojaner Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
28.08.2012, 09:53 | #9 |
| österreichischer BKA-Trojaner Hallo! wiedermal danke... hier die logfile vom eset scanner: Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=af1409b02b9b3843a82729655e5ee7db # end=finished # remove_checked=true # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-08-28 08:49:14 # local_time=2012-08-28 10:49:14 (+0100, Westeuropäische Sommerzeit) # country="Austria" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=1792 16777191 100 0 2681480 2681480 0 0 # compatibility_mode=8192 67108863 100 0 173 173 0 0 # scanned=93044 # found=0 # cleaned=0 # scan_time=5631 LG Julia |
28.08.2012, 19:32 | #10 |
/// Helfer-Team | österreichischer BKA-Trojaner Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck |
29.08.2012, 13:53 | #11 |
| österreichischer BKA-Trojaner PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Internet Explorer 8.0 ist aktuell Flash 11,3,300,271 ist veraltet! Aktualisieren Sie bitte auf die neueste Version! Java (1,7,0,6) ist aktuell. Adobe Reader 8,1,2,0 ist veraltet! Aktualisieren Sie bitte auf die neueste Version: 10,1,3 .... das heißt dann wohl, dass ich anderen beiden sachen auch noch aktualisieren soll?? und nochmals: |
29.08.2012, 18:33 | #12 |
/// Helfer-Team | österreichischer BKA-Trojaner Richtig Sehr gut! damit bist Du sauber und entlassen! adwCleaner entfernen
Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Systemwiederherstellungen leeren Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein: Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7 Danach wieder aktivieren. Aufräumen mit CCleaner Lasse mit CCleaner (Download) (Anleitung) Fehler in der
Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html PC wird immer langsamer - was tun? |
09.09.2012, 14:11 | #13 | ||
| österreichischer BKA-Trojaner Hallo T'John, leider konnte ich deine letzten Schritte erst jetzt durchführen... Jetzt weiß ich aber nicht was ich bei CCleaner machen soll: Ich bin der Anleitung von CCleaner gefolgt. Dort steht jetzt aber: Zitat:
Zitat:
lg Julia |
09.09.2012, 22:35 | #14 | |
/// Helfer-Team | österreichischer BKA-Trojaner Schoen, dass dir das auffaellt! Ich verlinke die Anleitung, weil man es nicht aus Spass tun soll. Hier ist es aber geboten. Zitat:
|
10.09.2012, 09:10 | #15 |
| österreichischer BKA-Trojaner Hallo T'john Eine abschließende Frage habe ich noch: Seit kurzem habe ich folgendes PopUp (Screenshot Addon) wenn ich den Internetexplorer starte, was kann ich machen, damit das nicht mehr kommt? Habe einen Fehler in der Registry (Screenshot cc) nicht löschen können, trotz mehrmaligem durchführen. Was kann ich dagegen tun? lg Julia |
Themen zu österreichischer BKA-Trojaner |
anleitung, anweisung, brauche, computer, einfach, erhalte, erneut, falsch, forum, geschlossen, gestartet, interne, internet, laufen, neue, neuen, programme, prozesse, scan, scanne, scannen, schliessen, taskmanager, toshiba, virus |