Plagegeister aller Art und deren Bekämpfung: Trojaner: Der Computer ist für die Verletzung der Gesetze der Bundesrepublik Deutschland wurde blockiertWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
Trojaner: Der Computer ist für die Verletzung der Gesetze der Bundesrepublik Deutschland wurde blockiert Guten Morgen, auf meinem Rechner hat sich das schon bekannte Schadprogramm mit der Zahlungsaufforderung und Systemblockade ("Der Computer ist für die Verletzung der Gesetze der Bundesrepublik Deutschland wurde blockiert ") breit gemacht. Wie ich im Forum gelesen habe, muss die Problemlösung auf den betroffenen Rechner zugeschneidert sein, daher ein neuer Thread von mir und die Bitte um eure Unterstützung. Ich habe eben noch Malwarebyte Anti-Malware frisch runtergeladen und laufen lassen. 3 Infizierte Objekte wurden gefunden (Trojan.Ransom.FGen) und darauf mit dem Programm gelöscht. Die Logdatei ist als Anhang dran und im Kasten. Vielen Dank schonmal im Voraus! juxfux Code:
ATTFilter Malwarebytes Anti-Malware (Test) www.malwarebytes.org Datenbank Version: v2012.09.02.01 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 Friederike :: ***-PC [Administrator] Schutz: Aktiviert 02.09.2012 02:28:20 mbam-log-2012-09-02 (02-28-20).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 189266 Laufzeit: 4 Minute(n), 16 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 1 C:\Users\***\AppData\Roaming\hellomoto (Trojan.Ransom.FGen) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateien: 2 C:\Users\***\AppData\Roaming\hellomoto\TujP.dat (Trojan.Ransom.FGen) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\***\AppData\Roaming\hellomoto\BukF.dat (Trojan.Ransom.FGen) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Geändert von juxfux (02.09.2012 um 01:54 Uhr) Grund: Anhang beigefügt |
Trojaner: Der Computer ist für die Verletzung der Gesetze der Bundesrepublik Deutschland wurde blockiert OTL.txt und Extras.txt anonymisiert:
OTL.txt Code:
Free Antivirus "CNXT_MODEM_HDA_HSF" = HDAUDIO Soft Data Fax Modem with SmartCP "Finale 2007" = Finale 2007 "InstallShield_{12EFA1A4-AC3B-443C-8143-237EDE760403}" = NTI Backup Now 5 "InstallShield_{2413930C-8309-47A6-BC61-5EF27A4222BC}" = NTI Media Maker 8 "InstallShield_{2637C347-9DAD-11D6-9EA2-00055D0CA761}" = Acer Arcade Deluxe "LManager" = Launch Manager "Malwarebytes' Anti-Malware_is1" = Malwarebytes Anti-Malware Version "Microsoft .NET Framework 3.5 Language Pack SP1 - deu" = Microsoft .NET Framework 3.5 Language Pack SP1 - DEU "Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1 "Microsoft .NET Framework 4 Client Profile" = Microsoft .NET Framework 4 Client Profile "Microsoft .NET Framework 4 Client Profile DEU Language Pack" = Microsoft .NET Framework 4 Client Profile DEU Language Pack "Mozilla Firefox 14.0.1 (x86 de)" = Mozilla Firefox 14.0.1 (x86 de) "Mozilla Thunderbird 15.0 (x86 de)" = Mozilla Thunderbird 15.0 (x86 de) "MozillaMaintenanceService" = Mozilla Maintenance Service "Mutation Surveyor(Local_V3.25)" = Mutation Surveyor(Local_V3.25) "Office14.PROPLUSR" = Microsoft Office Professional Plus 2010 "VLC media player" = VLC media player 1.1.11 "vLite_is1" = vLite ========== Last 20 Event Log Errors ========== [ Application Events ] Error - 22.08.2012 09:03:02 | Computer Name = ***-PC | Source = WinMgmt | ID = 10 Description = Error - 22.08.2012 15:20:55 | Computer Name = ***-PC | Source = WinMgmt | ID = 10 Description = Error - 23.08.2012 01:27:51 | Computer Name = ***-PC | Source = WinMgmt | ID = 10 Description = Error - 23.08.2012 03:19:01 | Computer Name = ***-PC | Source = WinMgmt | ID = 10 Description = Error - 24.08.2012 03:25:39 | Computer Name = ***-PC | Source = WinMgmt | ID = 10 Description = Error - 24.08.2012 15:52:17 | Computer Name = ***-PC | Source = WinMgmt | ID = 10 Description = Error - 25.08.2012 02:52:14 | Computer Name = ***-PC | Source = WinMgmt | ID = 10 Description = Error - 25.08.2012 12:12:53 | Computer Name = ***-PC | Source = WinMgmt | ID = 10 Description = Error - 25.08.2012 17:42:38 | Computer Name = ***-PC | Source = WinMgmt | ID = 10 Description = Error - 26.08.2012 02:18:42 | Computer Name = ***-PC | Source = WinMgmt | ID = 10 Description = [ System Events ] Error - 01.09.2012 18:45:52 | Computer Name = ***-PC | Source = Service Control Manager | ID = 7000 Description = Error - 01.09.2012 18:49:48 | Computer Name = ***-PC | Source = Service Control Manager | ID = 7000 Description = Error - 01.09.2012 20:04:05 | Computer Name = ***-PC | Source = Microsoft-Windows-WLAN-AutoConfig | ID = 10000 Description = Error - 01.09.2012 20:05:04 | Computer Name = ***-PC | Source = Service Control Manager | ID = 7001 Description = Error - 01.09.2012 20:05:04 | Computer Name = ***-PC | Source = Service Control Manager | ID = 7026 Description = Error - 01.09.2012 20:05:50 | Computer Name = ***-PC | Source = DCOM | ID = 10005 Description = Error - 01.09.2012 20:05:56 | Computer Name = ***-PC | Source = DCOM | ID = 10005 Description = Error - 01.09.2012 20:05:57 | Computer Name = ***-PC | Source = DCOM | ID = 10005 Description = Error - 01.09.2012 20:06:00 | Computer Name = ***-PC | Source = DCOM | ID = 10005 Description = Error - 01.09.2012 20:21:20 | Computer Name = ***-PC | Source = Service Control Manager | ID = 7000 Description = < End of report > Gute Nacht allerseits |
Trojaner: Der Computer ist für die Verletzung der Gesetze der Bundesrepublik Deutschland wurde blockiert Da der erste Scan mit Anti-Malware nur ein Quick scan war, habe ich nochmal einen kompletten durchgeführt und siehe da: Eine weitere Datei entdeckt.
ATTFilter Malwarebytes Anti-Malware (Test) www.malwarebytes.org Datenbank Version: v2012.09.02.02 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 *** :: ***-PC [Administrator] Schutz: Aktiviert 02.09.2012 11:19:47 mbam-log-2012-09-02 (11-19-47).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 326618 Laufzeit: 59 Minute(n), 18 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 D:\Users\***\Downloads\coretemp_rc3_1236.exe (PUP.BundleOffers.IIQ) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Habe dazu noch die Dateien von OTL im Anhang ergänzt, sind allerdings die logfiles , die nach dem quickScan von Anti-Malware entstanden sind. Benötigt ihr nach dem nun ausgeführten kompletten Scan einen weitereren OTL Scan? Vielen Dank schonmal! |
![]() | #4 |
Führ bitte auch ESET aus, danach sehen wir weiter. Hinweis: ESET zeigt durchaus öfter ein paar Fehlalarme. Deswegen soll auch von ESET immer nur erst das Log gepostet und nichts entfernt werden. ESET Online Scanner Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.
![]() Code:
ATTFilter "%PROGRAMFILES%\Eset\Eset Online Scanner\log.txt" Code:
ATTFilter "%PROGRAMFILES(X86)%\Eset\Eset Online Scanner\log.txt" Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
Viele Dank für die Antwort, hier das ESET Logfile: Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok esets_scanner_update returned -1 esets_gle=12 # version=7 # OnlineScannerApp.exe= # OnlineScanner.ocx= # api_version=3.0.2 # EOSSerial=a5811b2a176a46418840a177e9370c50 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-09-05 11:56:47 # local_time=2012-09-06 01:56:47 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=1797 16774142 0 32 19612111 22973263 0 0 # compatibility_mode=5892 16776573 100 100 134181 184407849 0 0 # compatibility_mode=8192 67108863 100 0 308 308 0 0 # scanned=144795 # found=1 # cleaned=0 # scan_time=14286 C:\Users\***\AppData\Local\Microsoft\Windows\1732\wfapigp.exe a variant of Win32/Kryptik.ALHI trojan (unable to clean) 00000000000000000000000000000000 I |
adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren Downloade Dir bitte AdwCleaner auf deinen Desktop. Falls der adwCleaner schon mal in der runtergeladen wurde, bitte die alte adwcleaner.exe löschen und neu runterladen!!
__________________ --> Trojaner: Der Computer ist für die Verletzung der Gesetze der Bundesrepublik Deutschland wurde blockiert |
Das Ergebnis der adwCleaner Prüfung: Code:
ATTFilter # AdwCleaner v2.000 - Datei am 09/06/2012 um 21:15:01 erstellt # Aktualisiert am 30/08/2012 von Xplode # Betriebssystem : Windows Vista (TM) Home Premium Service Pack 2 (32 bits) # Benutzer : ***- ***-PC # Normaler Modus : Normal # Ausgeführt unter : D:\Users\***\Desktop\adwcleaner.exe # Option [Suche] **** [Dienste] **** ***** [Dateien / Ordner] ***** Ordner Gefunden : C:\ProgramData\Partner ***** [Registrierungsdatenbank] ***** Schlüssel Gefunden : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} Schlüssel Gefunden : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\AppID\{28A88B70-D874-4f73-BBBA-9B2B222FB7D6} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\AppID\kt_bho_dll.dll Schlüssel Gefunden : HKLM\SOFTWARE\Classes\CLSID\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5} Schlüssel Gefunden : HKLM\SOFTWARE\Classes\kt_bho.KettleBho Schlüssel Gefunden : HKLM\SOFTWARE\Classes\kt_bho.KettleBho.1 Schlüssel Gefunden : HKLM\SOFTWARE\Classes\TypeLib\{86676E13-D6D8-4652-9FCF-F2047F1FB000} Schlüssel Gefunden : HKLM\Software\Freeze.com Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16421 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v14.0.1 (de) Profilname : default Datei : C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\xqklhhva.default\prefs.js [OK] Die Datei ist sauber. ************************* AdwCleaner[R1].txt - [1799 octets] - [06/09/2012 21:15:01] ########## EOF - C:\AdwCleaner[R1].txt - [1859 octets] ########## Geändert von juxfux (06.09.2012 um 20:18 Uhr) Grund: Code Box hinzugefügt |
adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
So, nun das Ergebnis der Löschaktion von AdwCleaner: Code:
ATTFilter # AdwCleaner v2.000 - Datei am 09/07/2012 um 06:42:27 erstellt # Aktualisiert am 30/08/2012 von Xplode # Betriebssystem : Windows Vista (TM) Home Premium Service Pack 2 (32 bits) # Benutzer : ***- ***-PC # Normaler Modus : Normal # Ausgeführt unter : D:\Users\***\Desktop\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Ordner Gelöscht : C:\ProgramData\Partner ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{28A88B70-D874-4f73-BBBA-9B2B222FB7D6} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\kt_bho_dll.dll Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\kt_bho.KettleBho Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\kt_bho.KettleBho.1 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\TypeLib\{86676E13-D6D8-4652-9FCF-F2047F1FB000} Schlüssel Gelöscht : HKLM\Software\Freeze.com Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16421 Wiederhergestellt : [HKCU\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKU\S-1-5-18\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKU\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKU\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope] -\\ Mozilla Firefox v14.0.1 (de) Profilname : default Datei : C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\xqklhhva.default\prefs.js [OK] Die Datei ist sauber. ************************* AdwCleaner[R1].txt - [1928 octets] - [06/09/2012 21:15:01] AdwCleaner[R2].txt - [1988 octets] - [06/09/2012 21:18:48] AdwCleaner[R3].txt - [2048 octets] - [06/09/2012 21:51:18] AdwCleaner[S1].txt - [2424 octets] - [07/09/2012 06:42:27] ########## EOF - C:\AdwCleaner[S1].txt - [2484 octets] ########## |
Hätte da mal zwei Fragen bevor es weiter geht 1.) Geht der normale Modus von Windows (wieder) uneingeschränkt? 2.) Vermisst du irgendwas im Startmenü? Sind da leere Ordner unter alle Programme oder ist alles vorhanden?
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
Der normale Modus geht problemlos (seit der Entfernung der 3 Funde aus dem ersten Post mit Anti-Antimalware). Den Fund aus ESET habe ich aber wie angewiesen noch NICHT entfernt. Ob Einträge im Startmenü fehlen kann ich erst heute Abend nachschauen, da ich zurzeit nicht am betroffenen Rechner bin. Sollte den etwas fehlen?
So, habe nachgeschaut und festgestellt, dass alle Einträge im Startmenü noch vorhanden sind.
Hallo cosinus, wollte mal fragen ob ich mit meiner Kur schon am Ende bin oder wie ich weiter vorgehen sollte. Außerdem noch ein paar Fragen: Ist der Rechner noch "ansteckend"? Kann ich den Fund aus ESET löschen lassen? Befällt das Virus nur Systemdateien oder auch "persönliches"? Vielen Dank schonmal!
War über das WE nicht oft am Rechner! Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop. Falls schon vorhanden, bitte die ältere vorhandene Datei durch die neu heruntergeladene Datei ersetzen, damit du auch wirklich mit einer aktuellen Version von OTL arbeitest.
ATTFilter netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe /md5start wininit.exe userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles CREATERESTOREPOINT
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #15 |
Code:
![]() |
Themen zu Trojaner: Der Computer ist für die Verletzung der Gesetze der Bundesrepublik Deutschland wurde blockiert |
anhang, anti-malware, bekannte, blockiert, compu, computer, der computer ist für die verletzung, deutschland, forum, frisch, gefunde, gesetze, guten, infizierte, laufen, logdatei, morgen, neuer, rechner, runtergeladen, schadprogramm, schonmal, thread, troja, trojaner, verletzung |