|
Plagegeister aller Art und deren Bekämpfung: Cyber Crime Investigation Department ÖsterreichWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
09.09.2012, 07:51 | #1 |
| Cyber Crime Investigation Department Österreich Hallo alle zusammen! Hab mir gestern den hier schon mal besprochenen Virus "cyber crime investigation polizei Österreich" eingefangen. Es hat sich beim surfen im netz plötzlich ein pop-up geöffnet und innerhalb einer sekunde eine Java Datei von nem russischen server downgeloaded. ich schließe darauf da die adresse im pop-up fenster mit .ru geendet hat. Nachdem sich mein laptop innerhalb der nächsten paar sekunden gesperrt hat und nur noch dieser Schrieb zu sehen war, hab ich über den laptop meiner frau nach hilfe gegooglt. hab dann bei gutefrage.de auch was gefunden das mir geholfen hat. ich hab den pc über den ausschalttaster heruntergefahren -> abgesicherter modus mit eingabeaufforderung hochgefahren -> danach im feld rstrui.exe eingegeben und laptop auf einen früheren zeitpunkt wiederhergestellt. danach konnte ich wieder auf meinem laptop arbeiten. da ich davon ausgegangen bin dass es ein trojaner ist, hab ich alle passwörter die ich auf meinem laptop genutzt habe über den laptop meiner frau geändert. habe dann kaspersky pure heruntergeladen, installiert, upgedatet und eine vollständige suche durchgeführt. und da liegt jetzt das problem. kaspersky hat die datein in einem java-ordner zwar gefunden, konnte diese aber weder löschen noch in quarantäne verschieben und hat die "vollständige untersuchung" ab auftauchen dieser datei abgebrochen. nach weiteren 2 versuchen hat das ganze erst dann geklappt als die netzverbindung ausgeschaltet war. da ich der ganzen sache aber nicht traue, bin ich auf dieser site gelandet. hab mir bereits einige gleiche probleme hier im forum durchgelesen. hab mir daraufhin den malwarebytes, defogger und OTL heruntergeladen. malwarebytes konnte nichts festellen, defogger und OTL wurden ausgeführt. beim neustart des laptops hängte sich dieser jedoch auf. nach mehrmaligem neustart mit dem gleichen problem habe ich von vorne begonnen... wiederherstellen-> kaspersky installiert, update, scan (nichts gefunden) -> defogger -> OTL -> malwarebytes (nichts gefunden). da ich dieser ganzen sache immer noch nicht traue bitte ich euch um hilfe. bitte seht euch mal die logfiles an um gewissheit zu haben dass alles passt. danke schon mal |
11.09.2012, 01:31 | #2 |
/// Helfer-Team | Cyber Crime Investigation Department ÖsterreichDie Bereinigung besteht aus mehreren Schritten, die ausgefuehrt werden muessen. Diese Nacheinander abarbeiten und die 4 Logs, die dabei erstellt werden bitte in deine naechste Antwort einfuegen. Sollte der OTL-FIX nicht richig durchgelaufen sein. Fahre nicht fort, sondern mede dies bitte. 1. Schritt Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Ersetze die *** Plazhalter wieder in den Benutzernamen zurück! Code:
ATTFilter :OTL IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE:64bit: - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&form=SNYEDF&pc=MASE&src=IE-SearchBox IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&form=SNYEDF&pc=MASE&src=IE-SearchBox IE - HKCU\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKCU\..\SearchScopes\{768B01DA-5F55-41AF-AC42-168870109C32}: "URL" = http://rover.ebay.com/rover/1/5221-29898-16445-29/4?mpre=http://shop.ebay.at/?oemInLn=ieSrch-Q212&_nkw={searchTerms} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_3_300_271.dll File not found FF:64bit: - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O16:64bit: - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.7.0/jinstall-1_7_0_01-windows-i586.cab (Java Plug-in 10.1.0) O16:64bit: - DPF: {CAFEEFAC-0017-0000-0001-ABCDEFFEDCBA} http://java.sun.com/update/1.7.0/jinstall-1_7_0_01-windows-i586.cab (Java Plug-in 1.7.0_01) O16:64bit: - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.7.0/jinstall-1_7_0_01-windows-i586.cab (Java Plug-in 1.7.0_01) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.7.0/jinstall-1_7_0_01-windows-i586.cab (Java Plug-in 10.1.0) O16 - DPF: {CAFEEFAC-0017-0000-0001-ABCDEFFEDCBA} http://java.sun.com/update/1.7.0/jinstall-1_7_0_01-windows-i586.cab (Java Plug-in 1.7.0_01) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.7.0/jinstall-1_7_0_01-windows-i586.cab (Java Plug-in 1.7.0_01) O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) - File not found O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O32 - HKLM CDRom: AutoRun - 1 [2012.09.07 23:06:46 | 004,503,728 | ---- | M] () -- C:\ProgramData\dsgsdgdsgdsgw.pad [2012.06.01 18:33:00 | 000,001,392 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\amazondotcom-de.xml [2012.06.01 18:33:00 | 000,002,252 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\bing.xml [2012.06.01 18:33:00 | 000,001,153 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\eBay-de.xml [2012.06.01 18:33:00 | 000,006,805 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\leo_ende_de.xml [2012.06.01 18:33:00 | 000,001,178 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\wikipedia-de.xml [2012.06.01 18:33:00 | 000,001,105 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\yahoo-de.xml :Files C:\ProgramData\*.exe C:\ProgramData\TEMP C:\Users\***\AppData\Local\{*} C:\Users\***\AppData\Local\Temp\*.exe C:\Users\***\AppData\LocalLow\Sun\Java\Deployment\cache %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk ipconfig /flushdns /c :Commands [emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! 2. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 3. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
4. Schritt
__________________ |
11.09.2012, 15:11 | #3 |
| Cyber Crime Investigation Department Österreich Hallo t´john
__________________hier die files im anhang. mfg |
12.09.2012, 08:44 | #4 | |
/// Helfer-Team | Cyber Crime Investigation Department Österreich Wo ist das Fix-Log? Zitat:
(Reiter Logberichte) |
12.09.2012, 21:40 | #5 |
| Cyber Crime Investigation Department Österreich sorry hier sind die beiden..... |
14.09.2012, 15:44 | #6 |
/// Helfer-Team | Cyber Crime Investigation Department Österreich Sehr gut! Wie laeuft der Rechner? Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html
__________________ --> Cyber Crime Investigation Department Österreich |
15.09.2012, 11:37 | #7 |
| Cyber Crime Investigation Department Österreich Ich hab das Gefühl als würde er langsamer laufen. Als wäre er mit mehreren dingen gleichzeitig beschäftigt. Obwohl nur ein fenster offen ist. Ansonsten keine auffälligkeiten. Woran könnte das liegen? Mfg Cadillac |
16.09.2012, 17:55 | #8 |
/// Helfer-Team | Cyber Crime Investigation Department Österreich Schaue bitte in der Anleitung (http://www.trojaner-board.de/103809-...i-malware.html) nach, wo du die Logfiles finden kannst. Poste das Logfile bitte. |
16.09.2012, 21:12 | #9 |
| Cyber Crime Investigation Department Österreich sorry hab den link zu emisoft leider nicht auf dem smartphone gesehen. hier ist das file. nichts gefunden mfg |
18.09.2012, 02:11 | #10 |
/// Helfer-Team | Cyber Crime Investigation Department Österreich Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
01.11.2012, 04:35 | #11 |
/// Helfer-Team | Cyber Crime Investigation Department Österreich Fehlende Rückmeldung Gibt es Probleme beim Abarbeiten obiger Anleitung? Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen. Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema. http://www.trojaner-board.de/69886-a...-beachten.html Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist. |
Themen zu Cyber Crime Investigation Department Österreich |
crime, cyber crime, datei, eingabeaufforderung, forum, gesperrt, java, kaspersky, laptop, logfiles, löschen, malwarebytes, neustart, passwörter, plötzlich, pop-up fenster, probleme, quarantäne, scan, sekunden, server, suche, surfen, trojaner, update, verschieben, virus |