|
Plagegeister aller Art und deren Bekämpfung: Fehlermeldung bei Start "temp/install_0_msi.exe", Malewarebyte: Trojan.Agent --> svchosptd.exe & Trojan.Ransom.Gen --> ctfmon.lnkWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
27.08.2012, 17:02 | #1 |
| Fehlermeldung bei Start "temp/install_0_msi.exe", Malewarebyte: Trojan.Agent --> svchosptd.exe & Trojan.Ransom.Gen --> ctfmon.lnk Schönen Abend! Das Problem hat angefangen, dass der berühmt, berüchtigen (wie ich in Google erfahren habe) "Polizeivirus" auf unseren Vereins-PC aufgetreten ist. Anscheinend ist der zuvor schon einmal auftreten, was ein so genannter "Techniker" aber behoben haben soll. Daher weiß ich nicht, was vorher so alles gemacht worden ist. Den PC habe ich wieder zum Laufen gebracht, indem ich den AVIRA-Scanner drüberlaufen habe lassen, der das behoben hat. Jetzt jedoch kommt beim Systemstart immer die Fehlermeldung.jpg im Anhang. Nun habe ich den Malware drüber laufen lassen, und habe diese Ergebnis im Anhang bekommen. Weiters habe ich OTL drüber laufen lassen, wovon die LOGs auch im Anhang sind. Ich habe nun erstmals alles gelassen und würde mich über eure Hilfe freuen. im Voraus. LG |
27.08.2012, 18:53 | #2 |
/// Helfer-Team | Fehlermeldung bei Start "temp/install_0_msi.exe", Malewarebyte: Trojan.Agent --> svchosptd.exe & Trojan.Ransom.Gen --> ctfmon.lnkFixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL IE:64bit: - HKLM\..\SearchScopes,DefaultScope = IE:64bit: - HKLM\..\SearchScopes\{BA49A4DB-C8F3-4866-8F50-CC6AFCE03052}: "URL" = http://www.bing.com/search?q={searchTerms}&form=LEMDF8&pc=MALC&src=IE-SearchBox IE - HKLM\..\SearchScopes,DefaultScope = IE - HKLM\..\SearchScopes\{125B5A7E-5E76-4844-BDCF-440EE8699B69}: "URL" = http://www.bing.com/search?q={searchTerms}&form=LEMDF8&pc=MALC&src=IE-SearchBox IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-298834303-2183294693-1549186862-1000\..\URLSearchHook: {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) IE - HKU\S-1-5-21-298834303-2183294693-1549186862-1000\..\SearchScopes,DefaultScope = {125B5A7E-5E76-4844-BDCF-440EE8699B69} IE - HKU\S-1-5-21-298834303-2183294693-1549186862-1000\..\SearchScopes\{49DDC858-23F2-4A7B-B27F-D241C362D769}: "URL" = http://at.search.yahoo.com/search?fr=chr-greentree_ie&ei=utf-8&type=827316&p={searchTerms} IE - HKU\S-1-5-21-298834303-2183294693-1549186862-1000\..\SearchScopes\{B8980696-42A5-41B2-9228-3ED131A54C8A}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=AVR-3&o=APN10397&src=kw&q={searchTerms}&locale=de_AT&apn_ptnrs=^ABV&apn_dtid=^YYYYYY^YY^AT&apn_uid=01eac360-28ae-4013-b762-9b628d31e7c7&apn_sauid=C5E4588D-FE7E-4F63-8E98-25128443CB47 IE - HKU\S-1-5-21-298834303-2183294693-1549186862-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF - prefs.js..browser.search.defaultengine: "Ask.com" FF - prefs.js..browser.search.defaultenginename: "Ask.com" FF - prefs.js..browser.search.order.1: "Ask.com" FF - prefs.js..browser.search.selectedEngine: "Google" FF - prefs.js..browser.startup.homepage: "http://www.144.at/webansicht/dienststelle-2000204488_1.html" FF - prefs.js..keyword.URL: "http://websearch.ask.com/redirect?client=ff&src=kw&tb=AVR-3&o=APN10397&locale=de_AT&apn_uid=01eac360-28ae-4013-b762-9b628d31e7c7&apn_ptnrs=^ABV&apn_sauid=C5E4588D-FE7E-4F63-8E98-25128443CB47&apn_dtid=^YYYYYY^YY^AT&&q=" FF - user.js - File not found FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_3_300_271.dll File not found File not found (No name found) -- C:\USERS\ÖRK\APPDATA\Roaming\MOZILLA\FIREFOX\PROFILES\SZ0J72H6.DEFAULT\EXTENSIONS\{B9DB16A4-6EDC-47EC-A1F4-B86292ED211D} File not found (No name found) -- C:\USERS\ÖRK\APPDATA\Roaming\MOZILLA\FIREFOX\PROFILES\SZ0J72H6.DEFAULT\EXTENSIONS\TOOLBAR@ASK.COM O2 - BHO: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3 - HKLM\..\Toolbar: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O4 - HKLM..\Run: [] File not found O4 - HKLM..\Run: [ApnUpdater] C:\Program Files (x86)\Ask.com\Updater\Updater.exe (Ask) O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoCDBurning = 0 O8:64bit: - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\Windows\system32\GPhotos.scr/200 File not found O8:64bit: - Extra context menu item: An OneNote s&enden - res://C:\PROGRA~2\MIF5BA~1\Office14\ONBttnIE.dll/105 File not found O8 - Extra context menu item: An OneNote s&enden - res://C:\PROGRA~2\MIF5BA~1\Office14\ONBttnIE.dll/105 File not found O16:64bit: - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Java Plug-in 1.6.0_24) O16:64bit: - DPF: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Java Plug-in 1.6.0_24) O16:64bit: - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Reg Error: Key error.) O16 - DPF: {CAFEEFAC-0016-0000-0031-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_31-windows-i586.cab (Java Plug-in 1.6.0_31) O32 - HKLM CDRom: AutoRun - 1 [2012.08.26 18:26:27 | 000,192,512 | ---- | C] (-) -- C:\Windows\SysWow64\pfadmin.exe [2012.08.26 18:26:26 | 000,999,424 | -H-- | C] (FK2) -- C:\Windows\SysWow64\svchospt.exe [2012.08.26 18:26:26 | 000,040,960 | -H-- | C] (-) -- C:\Windows\SysWow64\svchosptd.exe [2012.08.26 20:11:03 | 000,000,000 | ---- | M] () -- C:\Windows\SysWow64\config.nt [2012.08.24 16:41:24 | 000,001,908 | ---- | M] () -- C:\Users\ÖRK\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk [2012.08.05 09:16:53 | 004,503,728 | ---- | M] () -- C:\ProgramData\ras_0oed.pad [2012.08.04 06:12:51 | 004,503,728 | ---- | M] () -- C:\ProgramData\23lldnur.pad [2012.08.26 20:29:19 | 000,000,000 | ---D | C] -- C:\Users\ÖRK\AppData\Local\AskToolbar [2012.08.26 20:29:03 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Ask.com [2012.08.26 20:28:56 | 000,000,000 | ---D | C] -- C:\Users\ÖRK\AppData\Local\APN :Files C:\Users\ÖRK\AppData\Local\{*} C:\ProgramData\*.exe C:\ProgramData\TEMP C:\Users\ÖRK\AppData\Local\Temp\*.exe C:\Users\ÖRK\AppData\LocalLow\Sun\Java\Deployment\cache ipconfig /flushdns /c :Commands [purity] [emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ |
28.08.2012, 16:55 | #3 |
| Fehlermeldung bei Start "temp/install_0_msi.exe", Malewarebyte: Trojan.Agent --> svchosptd.exe & Trojan.Ransom.Gen --> ctfmon.lnk Danke sehr . Die Meldung beim Systemstart tritt jetzt nicht mehr auf!
__________________Anbei das Log von OTL! Was muss nun getan werden? Soll ich dann nochmal Maleware drüber laufen lassen? Danke! |
29.08.2012, 01:13 | #4 |
/// Helfer-Team | Fehlermeldung bei Start "temp/install_0_msi.exe", Malewarebyte: Trojan.Agent --> svchosptd.exe & Trojan.Ransom.Gen --> ctfmon.lnk Sehr gut! Wie laeuft der Rechner? 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
29.08.2012, 19:54 | #5 |
| Fehlermeldung bei Start "temp/install_0_msi.exe", Malewarebyte: Trojan.Agent --> svchosptd.exe & Trojan.Ransom.Gen --> ctfmon.lnk Der Rechner läuft so weit wieder einwandfrei! Keine Fehlermeldungen mehr, nichts! Danke Nun hab ich Malewarebyte nochmals durchlaufen lassen (log im Anhang) und habe das gefundene Objekt in Quarantäne gestellt. Weiters habe ich die Suche im AdwCleaner gestartet und das Log im Anhang erhalten. Soll ich nun in Malewarebyte das gefundene Objekt löschen? Was genau macht dann eigentlich der AdwCleaner? Danke, einfach nur Danke für deine Hilfe! lg |
29.08.2012, 22:28 | #6 | |
/// Helfer-Team | Fehlermeldung bei Start "temp/install_0_msi.exe", Malewarebyte: Trojan.Agent --> svchosptd.exe & Trojan.Ransom.Gen --> ctfmon.lnkZitat:
Sehr gut!
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html
__________________ --> Fehlermeldung bei Start "temp/install_0_msi.exe", Malewarebyte: Trojan.Agent --> svchosptd.exe & Trojan.Ransom.Gen --> ctfmon.lnk |
30.08.2012, 17:53 | #7 |
| Fehlermeldung bei Start "temp/install_0_msi.exe", Malewarebyte: Trojan.Agent --> svchosptd.exe & Trojan.Ransom.Gen --> ctfmon.lnk Anbei wieder die beiden Logs, die du gewünscht hast! Das gefundene Objekt von Emsisoft Anti-Malware habe ich in Quarantäne gestellt. Soll das Objekt in C:\_OTL\MovedFiles\ löschen? denn Avira schlägt immer wieder drauf an. Danke. |
30.08.2012, 20:40 | #8 | |
/// Helfer-Team | Fehlermeldung bei Start "temp/install_0_msi.exe", Malewarebyte: Trojan.Agent --> svchosptd.exe & Trojan.Ransom.Gen --> ctfmon.lnk Sehr gut! Zitat:
Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
31.08.2012, 18:29 | #9 |
| Fehlermeldung bei Start "temp/install_0_msi.exe", Malewarebyte: Trojan.Agent --> svchosptd.exe & Trojan.Ransom.Gen --> ctfmon.lnk Anbei das Log von ESET! Es ist wieder das bereits von OTL entdeckte Objekt! Avira findet es plötzlich nicht mehr! Wie soll ich das nun löschen? Danke. |
01.09.2012, 00:02 | #10 |
/// Helfer-Team | Fehlermeldung bei Start "temp/install_0_msi.exe", Malewarebyte: Trojan.Agent --> svchosptd.exe & Trojan.Ransom.Gen --> ctfmon.lnk Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck |
18.10.2012, 01:21 | #11 |
/// Helfer-Team | Fehlermeldung bei Start "temp/install_0_msi.exe", Malewarebyte: Trojan.Agent --> svchosptd.exe & Trojan.Ransom.Gen --> ctfmon.lnk Fehlende Rückmeldung Gibt es Probleme beim Abarbeiten obiger Anleitung? Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen. Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema. http://www.trojaner-board.de/69886-a...-beachten.html Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist. |
Themen zu Fehlermeldung bei Start "temp/install_0_msi.exe", Malewarebyte: Trojan.Agent --> svchosptd.exe & Trojan.Ransom.Gen --> ctfmon.lnk |
abend, ergebnis, fehlermeldung, freue, gefangen, google, laufen, malware, polizeivirus, problem, schei, schönen, start, systemstart, techniker, temp/install_0_msi.exe, troja, trojan.agent, trojan.ransom.gen, win32/reveton.h, würde, zuvor |