Log-Analyse und Auswertung: GUV Trojaner / ukash / BundespolizeiWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.
GUV Trojaner / ukash / Bundespolizei Hallo, hatte mir den o.g. Trojaner eingefangen. Mein PC war gesperrt, ich sollte EUR 100,-- überweisen usw. Es handelt sich um ein Windows7, 64bit-System mit mehreren Benutzerkonten, wobei "nur" das Admin-Konto betroffen war, andere Konten waren nicht gesperrt und konnten weiterhin normal benutzt werden. Ich habe gestern mit der Kaspersky-Rescue-CD das betroffene Konto entsperren können. Bei dem Schritt "Eingabe windowsunlocker im Terminal" mussten nach meiner Erinnerung keine Änderungen durch das Programm vorgenommen werden. Im anschließenden Virenscan wurden dann 3 Trojanerprogramme desinfiziert und 14 Archive von Trojanern von mir gelöscht. Am Ende hieß es: "Keine Schädlinge mehr vorhanden" oder so ähnlich. Das Konto läuft jetzt wieder Habe dann noch einen Norton-Vollscan gemacht, ohne Befund. Trotzdem habe ich Sorge und möchte auf Nummer Sicher gehen das wirklich alles weg ist und bitte daher um Eure geführte Analyse meines Systems. Danke schon mal vorab. Daniel
GUV Trojaner / ukash / Bundespolizei Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten. 2. Schritt Systemscan mit OTL (bebilderte Anleitung)
GUV Trojaner / ukash / Bundespolizei So, da bin ich wieder. Hier nun die erforderlichen Posts:
GUV Trojaner / ukash / Bundespolizei Downloade Dir bitte AdwCleaner auf deinen Desktop.
GUV Trojaner / ukash / Bundespolizei Hallo, gesagt, getan (hatte Programm als Admin gestartet, statt Doppelklick, trotzdem o.k.?):
ATTFilter # AdwCleaner v2.001 - Datei am 09/12/2012 um 21:06:36 erstellt # Aktualisiert am 09/09/2012 von Xplode # Betriebssystem : Windows 7 Home Premium Service Pack 1 (64 bits) # Benutzer : ***** - *****-PC # Bootmodus : Normal # Ausgeführt unter : C:\Users\*****\Desktop\adwcleaner.exe # Option [Suche] **** [Dienste] **** ***** [Dateien / Ordner] ***** Ordner Gefunden : C:\ProgramData\Partner Ordner Gefunden : C:\Users\*****\AppData\LocalLow\Search Settings Ordner Gefunden : C:\Users\*****\AppData\LocalLow\Search Settings Ordner Gefunden : C:\Users\*******\AppData\LocalLow\pdfforge Ordner Gefunden : C:\Users\*******\AppData\LocalLow\Search Settings ***** [Registrierungsdatenbank] ***** Schlüssel Gefunden : HKCU\Software\AppDataLow\Software\pdfforge Schlüssel Gefunden : HKCU\Software\AppDataLow\Software\Search Settings Schlüssel Gefunden : HKCU\Software\pdfforge Schlüssel Gefunden : HKCU\Software\Search Settings Schlüssel Gefunden : HKCU\Software\Softonic Schlüssel Gefunden : HKLM\Software\pdfforge Schlüssel Gefunden : HKLM\Software\Search Settings ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16421 [OK] Die Registrierungsdatenbank ist sauber. -\\ Opera v11.50.1074.0 Datei : C:\Users\*****\AppData\Roaming\Opera\Opera\operaprefs.ini [OK] Die Datei ist sauber. ************************* AdwCleaner[R1].txt - [1498 octets] - [12/09/2012 21:03:46] AdwCleaner[R2].txt - [1433 octets] - [12/09/2012 21:06:36] ########## EOF - C:\AdwCleaner[R2].txt - [1493 octets] ########## Du schreibst immer: "Lade...auf deinen Desktop". Muss die Exe immer auf der Arbeitsoberfläche abgelegt werden? (habe ich so gemacht). Danke für Deine Unterstützung. Daniel Auweia, ich hoffe ich war nich zu voreilig, aber bin gleich auch noch auf "Löschen" gegangen im AdwCleaner. Folgende Datei kam nach dem Neustart: Code:
ATTFilter # AdwCleaner v2.001 - Datei am 09/12/2012 um 21:17:19 erstellt # Aktualisiert am 09/09/2012 von Xplode # Betriebssystem : Windows 7 Home Premium Service Pack 1 (64 bits) # Benutzer : ***** - *****-PC # Bootmodus : Normal # Ausgeführt unter : C:\Users\*****\Desktop\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Ordner Gelöscht : C:\ProgramData\Partner Ordner Gelöscht : C:\Users\*****\AppData\LocalLow\Search Settings Ordner Gelöscht : C:\Users\*****\AppData\LocalLow\Search Settings Ordner Gelöscht : C:\Users\*****\AppData\LocalLow\pdfforge Ordner Gelöscht : C:\Users\*****\AppData\LocalLow\Search Settings ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\AppDataLow\Software\pdfforge Schlüssel Gelöscht : HKCU\Software\AppDataLow\Software\Search Settings Schlüssel Gelöscht : HKCU\Software\pdfforge Schlüssel Gelöscht : HKCU\Software\Search Settings Schlüssel Gelöscht : HKCU\Software\Softonic Schlüssel Gelöscht : HKLM\Software\pdfforge Schlüssel Gelöscht : HKLM\Software\Search Settings ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16421 Wiederhergestellt : [HKCU\Software\Wow6432Node\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKCU\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKU\S-1-5-18\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKU\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKU\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope] -\\ Opera v11.50.1074.0 Datei : C:\Users\*****\AppData\Roaming\Opera\Opera\operaprefs.ini [OK] Die Datei ist sauber. ************************* AdwCleaner[R1].txt - [1498 octets] - [12/09/2012 21:03:46] AdwCleaner[R2].txt - [1562 octets] - [12/09/2012 21:06:36] AdwCleaner[R3].txt - [1622 octets] - [12/09/2012 21:14:58] AdwCleaner[S1].txt - [2212 octets] - [12/09/2012 21:17:19] ########## EOF - C:\AdwCleaner[S1].txt - [2272 octets] ########## |
GUV Trojaner / ukash / Bundespolizei Nein, das ist OK Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html
__________________ --> GUV Trojaner / ukash / Bundespolizei |
GUV Trojaner / ukash / Bundespolizei Hallo, Anti-Malware-Network war beim Scan deaktiviert, ich hoffe das ist o.k.? Nun leider doch einige Treffer, das ist ja kaum zu glauben
ATTFilter Emsisoft Anti-Malware - Version 6.6 Letztes Update: 9/14/2012 9:20:06 PM Scan Einstellungen: Scan Methode: Detail Scan Objekte: Rootkits, Speicher, Traces, C:\, D:\, Q:\ Archiv Scan: An ADS Scan: An Scan Beginn: 9/14/2012 9:48:34 PM C:\Users\*****\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\38\7dae97e6-24765fad -> buildService\ClassId.class gefunden: Trojan.Agent-US!E2 C:\Users\*****\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\38\7dae97e6-24765fad -> buildService\ClassType.class gefunden: JAVA.Agent!E2 C:\Users\*****\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\38\7dae97e6-24765fad -> buildService\VirtualTable.class gefunden: JAVA.Agent!E2 C:\Users\*****\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\26\5184729a-4dc90b5b -> buildService\ClassId.class gefunden: Trojan.Agent-US!E2 C:\Users\*****\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\26\5184729a-4dc90b5b -> buildService\ClassType.class gefunden: JAVA.Agent!E2 C:\Users\*****\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\26\5184729a-4dc90b5b -> buildService\VirtualTable.class gefunden: JAVA.Agent!E2 C:\Users\*****\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\0\60d7e380-7d247244 -> buildService\ClassId.class gefunden: Trojan.Agent-US!E2 C:\Users\*****\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\0\60d7e380-7d247244 -> buildService\VirtualTable.class gefunden: JAVA.Agent!E2 C:\Users\*****\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\0\60d7e380-7d247244 -> buildService\ClassType.class gefunden: JAVA.Agent!E2 C:\Program Files (x86)\Windows Portable Devices\instant_hidden_internet.zip -> Instant Hidden Internet.exe gefunden: Trojan.Win32.VB!E2 Gescannt 685805 Gefunden 10 Scan Ende: 9/14/2012 10:27:38 PM Scan Zeit: 0:39:04 ![]() Geändert von DanielBu (14.09.2012 um 22:28 Uhr) |
GUV Trojaner / ukash / Bundespolizei Sehr gut! Das ist weniger schlimm! Lasse die Funde in Quarantaene verschieben, dann: Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
![]() | #9 |
GUV Trojaner / ukash / Bundespolizei Soooooo...da bin ich wieder. Folgendes mal vorab: Beim Verschieben der Funde in Quarantäne hat Anti-Malware auch einige Funde gelöscht (4) und dann die noch verbleibende Funde in Quarantäne angezeigt (4, glaube ich). Hatte den Eindruck, dass da irgendwie noch eine Lücke geblieben war.... Den ESET hatte ich einen Tag später runtergeladen, und dann einen Tag später gestartet. Zuvor hatte ich den Browser als Admin gestartet (bin sowieso Admin), nur wozu ist dies nötig, der Browser wird doch gar nicht gebraucht? In der Hoffnung, alles richtig gemacht zu haben, kam nun folgendes Ergebnis:
ATTFilter ESETSmartInstaller@High as downloader log: all ok ESETSmartInstaller@High as downloader log: Can not open internetESETSmartInstaller@High as downloader log: Can not open internet# version=7 # OnlineScannerApp.exe= # OnlineScanner.ocx= # api_version=3.0.2 # EOSSerial=e31d9174da84bd4fbcf565e179f568ba # end=finished # remove_checked=true # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-09-18 09:58:00 # local_time=2012-09-18 11:58:00 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=3588 16777214 85 67 1870941 16707745 0 0 # compatibility_mode=5893 16776574 100 94 7183499 99630679 0 0 # compatibility_mode=8192 67108863 100 0 82997 82997 0 0 # scanned=268098 # found=1 # cleaned=1 # scan_time=4671 C:\Windows\Installer\af1014.msi a variant of Win32/Toolbar.Widgi application (deleted - quarantined) 00000000000000000000000000000000 C ![]() Danke für deine Unterstützung. |
GUV Trojaner / ukash / Bundespolizei
GUV Trojaner / ukash / Bundespolizei ....ähm, war aus meiner Sicht nicht gefordert Du schriebst: Das ist weniger schlimm! Lasse die Funde in Quarantaene verschieben, dann: Deinstalliere: Emsisoft Anti-Malware Soll ich nochmal scannen und wenn ja, womit? Danke.
GUV Trojaner / ukash / Bundespolizei Bitte sag mir mal, wie es weiter gehen soll. Gruß Daniel
GUV Trojaner / ukash / Bundespolizei Hallo, habe einfach nochmal mit Anti-Malware gescannt. Keine Funde! Allerdings ist die alte Quarantänedatei noch gespeichert, so dass ich sie hier posten kann:
ATTFilter Emsisoft Anti-Malware - Version 7.0 quarantine log Datum Ursprung Vorgang Verhalten/Infektion 17.09.2012 23:31:57 C:\Users\xxxx\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\0\60d7e380-7d247244 In Quarantäne gestellt Trojan.Agent-US!E2 17.09.2012 23:31:57 C:\Users\xxxx\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\26\5184729a-4dc90b5b In Quarantäne gestellt Trojan.Agent-US!E2 17.09.2012 23:31:57 C:\Users\xxxx\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\38\7dae97e6-24765fad In Quarantäne gestellt Trojan.Agent-US!E2 17.09.2012 23:31:57 C:\Program Files (x86)\Windows Portable Devices\instant_hidden_internet.zip In Quarantäne gestellt Trojan.Win32.VB!E2 ![]() |
GUV Trojaner / ukash / Bundespolizei Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck Java deaktivieren Aufgrund derezeitigen Sicherheitsluecke: http://www.trojaner-board.de/122961-...ktivieren.html Danach poste mir (kopieren und einfuegen), was du hier angezeigt bekommst: PluginCheck |
GUV Trojaner / ukash / Bundespolizei Hallo, danke, dass du mir weiter hilfst. Hier das Ergebnis: PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Internet Explorer 9.0 ist aktuell Flash 11,1,102,55 ist veraltet! Aktualisieren Sie bitte auf die neueste Version! Java ist nicht Installiert oder nicht aktiviert. Adobe Reader 10,0,0,0 ist veraltet! Aktualisieren Sie bitte auf die neueste Version: 10,1,3 Habe Java aufgrund deines letzten Hinweises deaktiviert, da ich normalerweise den IE nutze. Mal sehen inweiweit mich das beim Surfen einschränken wird. Welchen Browser empfiehlst Du?
Themen zu GUV Trojaner / ukash / Bundespolizei
analyse, andere, archive, benutzerkonten, bundespolizei, desinfiziert, eingabe, gesperrt, gestern, konnte, locker, nummer, programm, scan, schließe, schädlinge, sorge, sperre, sperren, terminal, trojaner, trojanern, ukash, virenscan, vorhanden, windows, wirklich, Änderungen