|
Plagegeister aller Art und deren Bekämpfung: Polizeivirus mit Webcam Österreich HILFEWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
27.08.2012, 17:01 | #1 |
| Polizeivirus mit Webcam Österreich HILFE Hi Ich habe dank dieses Forum schon das den Virus schon beseitigen können (mit anti malware software) ich habe dennoch angst das dass ding noch wo schlummer habe mir OTL.exe runtergeladen, könnt ihr mir helfen was ich jetzt tun soll? logs sind angehängt!!!! lg chris#2 |
27.08.2012, 18:55 | #2 |
/// Helfer-Team | Polizeivirus mit Webcam Österreich HILFEDie Bereinigung besteht aus mehreren Schritten, die ausgefuehrt werden muessen. Diese Nacheinander abarbeiten und die 4 Logs, die dabei erstellt werden bitte in deine naechste Antwort einfuegen. Sollte der OTL-FIX nicht richig durchgelaufen sein. Fahre nicht fort, sondern mede dies bitte. 1. Schritt Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {6A1806CD-94D4-4689-BA73-E35EA1EA9990} IE:64bit: - HKLM\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7 IE:64bit: - HKLM\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2406}: "URL" = http://www.searchqu.com/web?src=ieb&appid=101&systemid=406&sr=0&q={searchTerms} IE - HKLM\..\SearchScopes,DefaultScope = {6A1806CD-94D4-4689-BA73-E35EA1EA9990} IE - HKLM\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7 IE - HKLM\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2406}: "URL" = http://www.searchqu.com/web?src=ieb&appid=101&systemid=406&sr=0&q={searchTerms} IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-2167998706-3790238569-2048472903-1001\..\SearchScopes,DefaultScope = {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} IE - HKU\S-1-5-21-2167998706-3790238569-2048472903-1001\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = http://search.babylon.com/?q={searchTerms}&affID=111745&babsrc=SP_ss&mntrId=da7d1c8100000000000058946b1259d9 IE - HKU\S-1-5-21-2167998706-3790238569-2048472903-1001\..\SearchScopes\{1D83ED22-B357-4225-A719-4E58EE6C587B}: "URL" = http://rover.ebay.com/rover/1/5221-29898-16445-15/4?satitle={searchTerms} IE - HKU\S-1-5-21-2167998706-3790238569-2048472903-1001\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7&rlz=1I7SVEE_deAT413 IE - HKU\S-1-5-21-2167998706-3790238569-2048472903-1001\..\SearchScopes\{72E8B60B-E150-490B-B1D8-15618D22BB88}: "URL" = http://www.bing.com/search?FORM=WLETDF&PC=WLEM&q={searchTerms}&src=IE-SearchBox IE - HKU\S-1-5-21-2167998706-3790238569-2048472903-1001\..\SearchScopes\{9B0D016A-8396-4842-87F6-99F59AFDB801}: "URL" = http://services.zinio.com/search?s={searchTerms}&rf=sonyslices IE - HKU\S-1-5-21-2167998706-3790238569-2048472903-1001\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2406}: "URL" = http://www.searchqu.com/web?src=ieb&appid=101&systemid=406&sr=0&q={searchTerms} IE - HKU\S-1-5-21-2167998706-3790238569-2048472903-1001\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-2167998706-3790238569-2048472903-1001\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = ;*.local FF - prefs.js..browser.search.defaultenginename: "Search the web (Babylon)" FF - prefs.js..browser.search.order.1: "Search the web (Babylon)" FF - prefs.js..browser.search.selectedEngine: "" FF - prefs.js..browser.startup.homepage: "http://www.searchqu.com/406" FF - prefs.js..keyword.URL: "http://www.searchqu.com/web?src=ffb&appid=101&systemid=406&sr=0&q=" FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_3_300_271.dll File not found FF:64bit: - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found O2 - BHO: (Babylon toolbar helper) - {2EECD738-5844-4a99-B4B6-146BF802613B} - C:\Program Files (x86)\BabylonToolbar\BabylonToolbar\1.5.3.17\bh\BabylonToolbar.dll (Babylon BHO) O2 - BHO: (Searchqu Toolbar) - {99079a25-328f-4bd4-be04-00955acaa0a7} - C:\PROGRA~2\WI3C8A~1\Datamngr\ToolBar\searchqudtx.dll () O2 - BHO: (Nero Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) O3:64bit: - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found. O3 - HKLM\..\Toolbar: (Babylon Toolbar) - {98889811-442D-49dd-99D7-DC866BE87DBC} - C:\Program Files (x86)\BabylonToolbar\BabylonToolbar\1.5.3.17\BabylonToolbarTlbr.dll (Babylon Ltd.) O3 - HKLM\..\Toolbar: (Searchqu Toolbar) - {99079a25-328f-4bd4-be04-00955acaa0a7} - C:\PROGRA~2\WI3C8A~1\Datamngr\ToolBar\searchqudtx.dll () O3 - HKLM\..\Toolbar: (Nero Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) O3 - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found. O3:64bit: - HKU\S-1-5-21-2167998706-3790238569-2048472903-1001\..\Toolbar\WebBrowser: (Google Toolbar) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_64.dll (Google Inc.) O3 - HKU\S-1-5-21-2167998706-3790238569-2048472903-1001\..\Toolbar\WebBrowser: (Nero Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) O4 - HKLM..\Run: [PMBVolumeWatcher] C:\Program Files (x86)\Sony\PMB\PMBVolumeWatcher.exe (Sony Corporation) O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O8:64bit: - Extra context menu item: Microsoft Excel'e Gö&nder - res://C:\PROGRA~2\MICROS~1\OFFICE11\EXCEL.EXE/3000 File not found O8 - Extra context menu item: Microsoft Excel'e Gö&nder - res://C:\PROGRA~2\MICROS~1\OFFICE11\EXCEL.EXE/3000 File not found O16:64bit: - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) O16:64bit: - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) O16:64bit: - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) O16 - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) - File not found O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{4b1b0a90-e464-11e0-952f-c0cb38ecbf92}\Shell - "" = AutoRun O33 - MountPoints2\{4b1b0a90-e464-11e0-952f-c0cb38ecbf92}\Shell\AutoRun\command - "" = E:\autorun.exe [2012.08.26 01:16:58 | 083,023,306 | ---- | M] () -- C:\ProgramData\ism_0_llatsni.pad @Alternate Data Stream - 1377 bytes -> C:\Users\Srecord\AppData\Local\Temp:7wFFfzqgYnCHvdmPDhN1j @Alternate Data Stream - 1319 bytes -> C:\ProgramData\Microsoft:MdTpb3dY7jdVqgzFU5drj71 @Alternate Data Stream - 1208 bytes -> C:\Users\Srecord\AppData\Local\nJsbzY3krLm1:qiWlpnk0DJ7HOPzDYtQ1rQICjGDDB @Alternate Data Stream - 1201 bytes -> C:\ProgramData\Microsoft:jLH2DZ57V2CjIkConxcGh :Files C:\Users\Srecord\AppData\Local\{*} C:\ProgramData\*.exe C:\ProgramData\TEMP C:\Users\Srecord\AppData\Local\Temp\*.exe C:\Users\Srecord\AppData\LocalLow\Sun\Java\Deployment\cache ipconfig /flushdns /c :Commands [purity] [emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! 2. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 3. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
4. Schritt
__________________ |
27.08.2012, 19:20 | #3 |
| Polizeivirus mit Webcam Österreich HILFE Hi
__________________habe die schritte alle ausgeführt, der computer fühlt sich irgendwie merklich schneller an!! BIn gespannt ob es was gebracht hat Aber danke schon mal im vorraus für die Tolle Hilfe hier Echt klasse |
27.08.2012, 21:09 | #4 |
| Polizeivirus mit Webcam Österreich HILFE hier noch das log malwarebytes |
28.08.2012, 17:29 | #5 |
/// Helfer-Team | Polizeivirus mit Webcam Österreich HILFE Sehr gut! Wie laeuft der Rechner? Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
28.08.2012, 18:55 | #6 |
| Polizeivirus mit Webcam Österreich HILFE Emsisoft Anti-Malware - Version 6.6 Letztes Update: N/A Scan Einstellungen: Scan Methode: Detail Scan Objekte: Rootkits, Speicher, Traces, C:\, Q:\ Archiv Scan: An ADS Scan: An Scan Beginn: 28.08.2012 18:45:59 C:\_OTL\MovedFiles\08272012_200553\C_Users\Srecord\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\34\2c72f562-71e0b1bc -> a2bada\a2badc.class gefunden: Exploit.Java.Blacole!E2 C:\_OTL\MovedFiles\08272012_200553\C_Users\Srecord\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\34\2c72f562-71e0b1bc -> a2bada\a2bada.class gefunden: Exploit.Java.Blacole!E2 C:\_OTL\MovedFiles\08272012_200553\C_Users\Srecord\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\34\2c72f562-71e0b1bc -> a2bada\a2badb.class gefunden: Exploit.Java.Blacole!E2 C:\_OTL\MovedFiles\08272012_200553\C_Users\Srecord\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\34\2c72f562-71e0b1bc -> a2bada\a2badd.class gefunden: Exploit.Java.Blacole!E2 C:\_OTL\MovedFiles\08272012_200553\C_Users\Srecord\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\34\2c72f562-71e0b1bc -> a2bada\a2bade.class gefunden: Exploit.Java.Blacole!E2 C:\Program Files (x86)\SearchCore for Browsers\SearchCore for Browsers\datamngrUI.exe gefunden: Riskware.WebToolbar.Win32.Agent.AMN!E1 C:\Program Files (x86)\SearchCore for Browsers\SearchCore for Browsers\BrowserConnection.dll gefunden: Riskware.AdWare.Win32.BHO!E2 Gescannt 690175 Gefunden 7 Scan Ende: 28.08.2012 19:42:17 Scan Zeit: 0:56:18 ende, der hat was gefunden |
29.08.2012, 01:34 | #7 |
/// Helfer-Team | Polizeivirus mit Webcam Österreich HILFE Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
03.09.2012, 16:51 | #8 |
| Polizeivirus mit Webcam Österreich HILFE Hi Hier ist das log ESETSmartInstaller@High as downloader log: Can not open internetESETSmartInstaller@High as downloader log: Can not open internet# version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=101631ac13f96040a1a5a2607f32226d # end=stopped # remove_checked=true # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-08-31 02:09:52 # local_time=2012-08-31 04:09:52 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=1792 16777215 100 0 5972891 5972891 0 0 # compatibility_mode=5893 16776573 100 94 52 98051326 0 0 # compatibility_mode=8192 67108863 100 0 137 137 0 0 # scanned=42930 # found=0 # cleaned=0 # scan_time=716 ESETSmartInstaller@High as downloader log: Can not open internetESETSmartInstaller@High as downloader log: Can not open internet# version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=101631ac13f96040a1a5a2607f32226d # end=finished # remove_checked=true # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-09-03 03:03:43 # local_time=2012-09-03 05:03:43 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=1792 16777215 100 0 6230358 6230358 0 0 # compatibility_mode=5893 16776573 100 94 257519 98308793 0 0 # compatibility_mode=8192 67108863 100 0 257604 257604 0 0 # scanned=280861 # found=8 # cleaned=8 # scan_time=5680 C:\Program Files (x86)\SearchCore for Browsers\SearchCore for Browsers\IEBHO.dll a variant of Win32/Toolbar.SearchSuite application (cleaned by deleting (after the next restart) - quarantined) 00000000000000000000000000000000 C C:\Users\Srecord\AppData\Local\Temp\NOD8723.tmp a variant of Win32/Toolbar.SearchSuite application (cleaned by deleting (after the next restart) - quarantined) 00000000000000000000000000000000 C C:\Users\Srecord\AppData\Roaming\Auslogics\Rescue\Sony Maintenance\120104005947361.rsc JS/Exploit.Pdfka.PDU.Gen trojan (deleted - quarantined) 00000000000000000000000000000000 C C:\Users\Srecord\Downloads\Microsoft Office 2003 AIO SP2 German.rar probably a variant of Win32/Agent.MKFPBOH trojan (deleted - quarantined) 00000000000000000000000000000000 C C:\Users\Srecord\Downloads\SoftonicDownloader_fuer_guitar-pro.exe a variant of Win32/SoftonicDownloader.A application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C C:\_OTL\MovedFiles\08272012_200553\C_Program Files (x86)\BabylonToolbar\BabylonToolbar\1.5.3.17\BabylonToolbarTlbr.dll Win32/Toolbar.Babylon application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C C:\_OTL\MovedFiles\08272012_200553\C_Program Files (x86)\BabylonToolbar\BabylonToolbar\1.5.3.17\bh\BabylonToolbar.dll Win32/Toolbar.Babylon application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C C:\_OTL\MovedFiles\08272012_200553\C_Users\Srecord\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\34\2c72f562-71e0b1bc Java/Exploit.CVE-2012-1723.BO trojan (deleted - quarantined) 00000000000000000000000000000000 C |
04.09.2012, 15:56 | #9 |
/// Helfer-Team | Polizeivirus mit Webcam Österreich HILFE Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck Java deaktivieren Aufgrund derezeitigen Sicherheitsluecke: http://www.trojaner-board.de/122961-...ktivieren.html Danach poste mir (kopieren und einfuegen), was du hier angezeigt bekommst: PluginCheck |
24.10.2012, 08:48 | #10 |
/// Helfer-Team | Polizeivirus mit Webcam Österreich HILFE Fehlende Rückmeldung Gibt es Probleme beim Abarbeiten obiger Anleitung? Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen. Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema. http://www.trojaner-board.de/69886-a...-beachten.html Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist. |
Themen zu Polizeivirus mit Webcam Österreich HILFE |
angehängt, angst, anti, anti malware, beseitigen, forum, malware, otl.exe, polizeivirus, runtergeladen, software, virus, webcam, Österreich |