Plagegeister aller Art und deren Bekämpfung: Facebook Account - ZahlungsaufforderungWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
Facebook Account - Zahlungsaufforderung Hallo, habe seit gestern keinerlei Chance mehr mein FB-Profil zu nutzen, geschweige denn auszuloggen. Ich hab ne Meldung, die ich nicht wegklicken kann, wo mich auffordert 10 Cent zu überweisen. Habe dei Meldung als Screenshot angehängt. Auch startet mein Virenproggi nimmer richtig und der TaskManager geht auch noch kaum auf. Bin sehr auf eure Hilfe angewiesen, weiss ja noch nich mal ob das ein Virus oder Trojaner ist.
Facebook Account - Zahlungsaufforderung hi
Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
activex
netsvcs
msconfig
%SYSTEMDRIVE%\*.
%PROGRAMFILES%\*.exe
%LOCALAPPDATA%\*.exe
%systemroot%\*. /mp /s
C:\Windows\system32\*.tsp
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\*.dll /lockedfiles
%USERPROFILE%\*.*
%USERPROFILE%\Local Settings\Temp\*.exe
%USERPROFILE%\Local Settings\Temp\*.dll
%USERPROFILE%\Application Data\*.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs
CREATERESTOREPOINT
Facebook Account - Zahlungsaufforderung so, der Suchlauf ist beendet und hier ist das Ergebnis:
Manager\SubSystems|Windows /rs > HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems\\Required: DebugWindows [binary data] HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems\\Windows: %SystemRoot%\system32\csrss.exe ObjectDirectory=\Windows SharedSection=1024,12288,512 Windows=On SubSystemType=Windows ServerDll=basesrv,1 ServerDll=winsrv:UserServerDllInitialization,3 ServerDll=winsrv:ConServerDllInitialization,2 ProfileControl=Off MaxRequestThreads=16 < End of report > |
Facebook Account - Zahlungsaufforderung hi
dieses script sowie evtl. folgende scripts sind nur für den jeweiligen user.
wenn ihr probleme habt, eröffnet eigene topics und wartet auf, für euch angepasste scripts.


• Starte bitte die OTL.exe
• Kopiere nun das Folgende in die Textbox.
:OTL
O4 - HKCU..\Run: [Roaqavit] C:\Users\Die Hönigs\AppData\Roaming\Hyaxaq\owlo.exe ()
:Files
C:\Users\Die Hönigs\AppData\Roaming\Hyaxaq
[2012.10.21 19:37:07 | 000,000,000 | ---D | C] -- C:\Users\Die Hönigs\AppData\Roaming\Fuxyro
[2012.10.21 19:37:07 | 000,000,000 | ---D | C] -- C:\Users\Die Hönigs\AppData\Roaming\Dasec
:Commands
[Reboot]


• Schliesse bitte nun alle Programme.
• Klicke nun bitte auf den Fix Button.
• OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
• Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren.
starte in den normalen modus.

falls du keine symbole hast, dann rechtsklick, ansicht, desktop symbole einblenden

Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang in den Thread posten!
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Facebook Account - Zahlungsaufforderung also der Upload hat geklappt und ist erledigt

desktop.ini
[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21799
[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21769
IconResource=%SystemRoot%\system32\imageres.dll,-183
Facebook Account - Zahlungsaufforderung hi
für eine weitere analyse benötige ich mal folgendes.
c:\Users\name\AppData\LocalLow\Sun\Java\Deployment\cache
dort rechtsklick auf den ordner cache, diesen mit winrar oder einem anderen programm packen, und im upload channel hochladen bitte
Trojaner-Board Upload Channel
wenn dies erledigt ist, bittemelden.
__________________ --> Facebook Account - Zahlungsaufforderung |
Facebook Account - Zahlungsaufforderung bin grade dabei es nochmals hochzuladen. Die 1. Datei war ohne Meldung fertig. Deswegen kannes dann sein dass auf einmal 2x dieselbe Datei hochgeladen wurde.
Facebook Account - Zahlungsaufforderung hi
dann ist die datei zu groß
File-Upload.net - Ihr kostenloser File Hoster!
dort hochladen, link als private nachicht an mich
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Facebook Account - Zahlungsaufforderung hab dir ne PN geschickt. Dann mal bis morgen und vielen vielen Dank für die bis jetzt getätigte Hilfe
Facebook Account - Zahlungsaufforderung danke
nutzt du den pc für onlinebanking, zum einkaufen, für sonstige zahlungsabwicklungen, oder ähnlich wichtiges, wie berufliches
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Facebook Account - Zahlungsaufforderung Hi, ja für alles ausser beruflich. Warum? Sollte ich mir Sorgen wegen meinem Onlinebanking sowie die Einkäufe machen? Denn falls ja, dann wäre es wohl besser den pc zu formatieren und alle PW zu ändern. Oder was meinst du? Um was für ne Infizierung handelt es sich denn genau? Wie kann ich denn meine Daten retten oder ist das zu spät? Es wird aber doch nicht alles verseucht sein. Wenn ich da alleine an alle Bilder denke. Sind auch die externen Festplatten betroffen? wie gehts eigentich nun weiter?
Facebook Account - Zahlungsaufforderung bank anrufen bitte, falls sie zu hatt, notfall nummer: 116 116
banking wegen zbot sperren lassen
der pc muss neu aufgesetzt und dann abgesichert werden
1. Datenrettung:
ich werde außerdem noch weitere punkte dazu posten.
4. alle Passwörter ändern!
5. nach PC Absicherung, die gesicherten Daten prüfen und falls sauber: zurückspielen.
6. werde ich dann noch was zum absichern von Onlinebanking mit Chip Card Reader + Star Money sagen.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Facebook Account - Zahlungsaufforderung Hey Markus, ich bin damit ein wenig überfordert :-( Hab auf jeden Fall mal alle Banken angerufen und meine Zugänge sperren lassen. PW werd ich nun ändern. Allerdings kann ich nicht einfach die Festplatten formatieren und vorher die benötigten Daten auf ne externe FP kopieren? Natürlich mit vorheriger Virenüberprüfung. Denn die Hauptdaten sitzen alle auf meiner anderen externen FP welche normal nicht infiziert sein kann, da diese nicht angeschlossen war. Dreht sich also zum Glück nur um wenige Daten. Oder ist es wichtig die Punkte akribisch abzuarbeiten wie du sie gepostet hast? Weiß ja gar nicht woher ich soviel Zeit aufbringen soll :-((( achso ja - habe hier von meinem Lappi folgende CD´s Systemwiederherstellungsmedium System Software Medium
Facebook Account - Zahlungsaufforderung ja, du musst über linux system, ubuntu sichern, da weitere malware deine externen laufwerke infizieren kann, wenn du sie unter windows anschließt. passwörter endern vom infiziertem system aus ist natürlich sinnlos :-)
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Facebook Account - Zahlungsaufforderung ja das is scho klar mit den PW - die änder ich ja von nem andern aus. Aber hier hab ich kein Laufwerk dran - wie soll ich das mit Ubuntu nun ohne Laufwerk machen? Einfach auf nen Stick kopieren? Also diese Datei ist aktuell auf der TU Seite zum Download xubuntu-12.04.1-desktop-i386.iso Im Thread wird aber sxplizit auf diese Version hingewiesen xubuntu-12.04-desktop-i386.iso Was nun?
