Hallo Trojaner-Board,

Ich wurde gestern mit einigen eigenartigen Fehlermeldungen, gefolgt von einem Fake Security Guard 2012 konfrontiert, welcher alle offenen Programme geschlossen und jedweden Aufruf unterbunden hat. Daraufhin hab ich den Rechner im abgesicherten Modus auf einen älter Wiederherstellungspunkt zurückgesetzt und Emsisoft Anti-Malware laufen lassen. Dem Suchergebnis nach, hab ich mir wohl einen Trojan.Win32.AMN!E1 und noch einige andere Trojaner eingefangen.

Ich hab dann erstmal nach einer Möglichkeit gegoogled den Trojan.Win32.AMN!E1 los zu werden. Leider hab ich mir damit nur unnötig den Rechner mit Programmen zugemüllt anstatt etwas zu erreichen. Momentan seh ich keine Auswirkungen am PC, weis allerdings auch nicht wie ich die Malware entfernen kann.

Ich hoffe hier kann mir jemand weiterhelfen. Schonmal vielen Dank für die Mühe!
Hi,
Lade ComboFix von einem der unten aufgeführten Links herunter. Du musst diese umbenennen in schrauber, bevor Du es auf den Desktop speicherst. Speichere ComboFix auf deinen Desktop.
Danke für die Hilfe!
Anbei die Logdatei als .Zip, weil mit 1,6 mb zu groß um sie direkt als .txt hochzuladen.

Wieso löscht combofix eigentlich meine league of legends-Installation?
Weil CF neben genauen Hits auch Sachen löscht, die Aufgrund von diversen Sachen augenscheinlich nicht dahin gehören. Und es kommt selten vor dass jmd einen Programmordner "lol" hat

Vorbereitung

Denke daran, während des Laufs von Combofix Dein Antiviren-Programm temporär abzustellen. Danach wieder anstellen nicht vergessen!
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!

Falls im Skript die Anweisung Suspect:: oder Collect:: enthalten ist, wird eine Message-Box erscheinen, nachdem Combofix fertig ist. Klicke OK und folge den Aufforderungen/Anweisungen, um die Dateien hochzuladen.

Nutzt Du einen Proxy-Server?
Message Box kam keine. Einen Proxy-Server verwende ich nicht.

Mit Combofix hab ich wohl irgendwas falsch gemacht, nachdem mein League of Legends Verzeichnis erst aus der Quarantäne befreit und nachher doch wieder gelöscht wurde.

Wenn ich ehrlich bin, ist mir das allerdings auch ziemlich egal. Ich installier lol einfach neu wenn die Malware-Geschichte gelöst ist.
Hi,

Malwarebytes' Anti-Malware
(nach dem scannen auf den Button klicken und Funde löschen lassen!)

Kaspersky - Onlinescanner

Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick über die vorhandene Malware.

Poste bitte noch ein frisches OTL logfile. Bitte poste die Logfiles in den Thread, nicht anhängen.

Noch Probleme?
![]() ![]() | ![]() Fake Security Guard 2012, Trojan.Win32.AMN!E1 etc.Zitat:
Probleme ala Fake Security Guard 2012 hatte ich bisher nichtmehr, allerdings hat Malwarebytes Anti-Malware, Kaspersky - Onlinescanner, als auch mein eigener Malware-Scanner noch Schaddatein gefunden. Ich hab die Scans in der Reihenfolge, in der ich die Logs gepostet hab, durchgeführt. Malwarebytes Anti-Malware hat auch nach den Scans von Kaspersky - Onlinescanner nichts mehr gefunden. Zitat:
hi,

dir funde waren im cache, halb so schlimm.

wie läuft der rechner?

Fixen mit OTL
ATTFilter :otl IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE:64bit: - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKU\S-1-5-21-2684858517-2524363210-3736746821-1001\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKU\S-1-5-21-2684858517-2524363210-3736746821-1001\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC FF - prefs.js..keyword.URL: "hxxp://www.afodo.com/search/?ie=UTF-8&oe=UTF-8&sourceid=navclient&gfns=1&rls=8mOuBvid&q=" FF - prefs.js..network.proxy.backup.ftp: "" FF - prefs.js..network.proxy.backup.ftp_port: 0 FF - prefs.js..network.proxy.backup.socks: "" FF - prefs.js..network.proxy.backup.socks_port: 0 FF - prefs.js..network.proxy.backup.ssl: "" FF - prefs.js..network.proxy.backup.ssl_port: 0 FF - prefs.js..network.proxy.no_proxies_on: "" FF - prefs.js..network.proxy.socks: "" FF - prefs.js..network.proxy.socks_port: 9050 FF - prefs.js..network.proxy.socks_remote_dns: true FF - prefs.js..network.proxy.type: 0 FF - user.js - File not found FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_4_402_265.dll File not found :Commands [emptytemp] [emptyflash]
Hi,

Rechner läuft gut, bootet allerdings etwas langsam (vlt. bild ich mir das auch nur ein :>)

Vielen Dank für die Hilfe!
![]() | #10 |
Ok, poste nochmal ein frisches OTL logfile, dann räumen wir unsere arbeit auf
![]() | #12 |
/// the machine /// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Fake Security Guard 2012, Trojan.Win32.AMN!E1 etc. Klick auf Start -> Ausführen -> eintippen combofix /Uninstall Damit ist Combofix und alle weiteren Programme entfernt wurden. OTL starten, Cleanup Button drücken. Fertig ![]()
Bin durch, hat super geklappt und läuft wieder alles wie es soll!

Nochmals vielen Dank für die Hilfe, schrauber!

mfg tomax
gern geschehen
