|
Log-Analyse und Auswertung: Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit)Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
26.10.2012, 19:01 | #1 |
| Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit) Hallo, habe folgendes Problem: Nachdem mein PC hochgefahren und die Windows 7 Oberfläche geladen ist, kommt ein weißer, leerer Bildschirm welcher sich nicht entfernen/aufheben lässt. Mit Strg-Alt-Entf habe ich nur die Möglichkeit den Benutzer zu wechseln, abzumelden oder den PC neu zu starten/herunterzufahren. Das gleiche Problem besteht auch im abgesicherten Modus. Vorgeschichte: Habe mir vor ca. 4 Wochen einen Virus/Trojaner eingefangen der sich bemerkbar macht wenn es zu einem Internetzugriff meines PC´s kommt, durch folgende Handlung: "Cyber Crime Investigation Department,.... Sie haben illegale Seiten besucht... Überweisen Sie folgenden Betrag..etc., etc." Dieser Virus/Trojaner lässt ebenso wie der oben beschriebene nur Benutzerwechsel/Neustart/Herunterfahren zu. Der große Unterschied zu dem jetzt bestehenden ist, dass ohne Internet, Windows 7 normal funktionierte. Ich lies Emissoft AntiMaleware drüberlaufen, dieser fand 28 infizierte Datein und diese, glaube ich, setzte ich in quarantäne. Dazu habe ich leider keine Aufzeichnungen oder Files!! Danach funktionierte alles wieder! 1 Woche danach bekam ich das oben geschilderte Problem mit dem weißen Bildschirm. Ich habe bereits den defogger und OTL PE drüber laufen lassen, nach dem Boot der OTL-CD (Reatogo-X-PE Oberfläche) FILES im Anhang! Mein Betriebssystem ist Windows 7 (64bit) und der PC ein Acer Aspire X3900. Hoffe ihr könnt mir helfen und ja ich lass ab jetzt meine Finger von voreiligen Aktionen! Danke, Lg WaveRider21 |
27.10.2012, 06:19 | #2 | |||||
/// Helfer-Team | Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit) Hallo und Herzlich Willkommen!
__________________Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
Zitat:
Hilfeleistung - geplante Vorgehensweise:
Für Vista und Win7: Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen Auf der angewählten Anwendung einen Rechtsklick (rechte Maustaste) und "Als Administrator ausführen" wählen! 1. Zitat:
Sollten in den Logfiles Benutzernamen anonymisiert worden sein: Daran denken, wieder den ursprünglichen Benutzernamen einzufügen! Code:
ATTFilter :OTL O4 - HKU\LocalService_ON_F..\RunOnce: [mctadmin] File not found O4 - HKU\NetworkService_ON_F..\RunOnce: [mctadmin] File not found O4 - HKU\UpdatusUser_ON_F..\RunOnce: [mctadmin] File not found O20 - HKU\Ricarda_ON_F Winlogon: Shell - (C:\Users\Ricarda\AppData\Roaming\msconfig.dat) - F:\Users\Ricarda\AppData\Roaming\msconfig.dat () [2012/09/25 14:00:08 | 083,023,306 | ---- | C] () -- F:\ProgramData\dsgsdgdsgdsgw.pad @Alternate Data Stream - 124 bytes -> F:\ProgramData\Temp:4CF61E54 :Files F:\Users\Ricarda\AppData\Roaming\msconfig.dat F:\Users\Ricarda\AppData\Roaming\msconfig.ini ipconfig /flushdns /c :Commands [purity] [emptytemp]
Hinweis für Mitleser: Obiges OTLpe-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! Zitat:
Lade Dir Malwarebytes Anti-Malware Lade Dir Malwarebytes Anti-Malware → von hier herunter
3. Um festzustellen, ob veraltete oder schädliche Software unter Programme installiert sind, ich würde gerne noch all deine installierten Programme sehen:
4. erneut einen Scan mit OTL:
Zitat:
Nur bei Probleme inzwischen melden! ** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußkira
__________________ |
28.10.2012, 20:14 | #3 |
| Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit) Hallo,
__________________erstmal danke für die rasche Hilfe!! 1. Schritt: hat alles funktioniert! File siehe Anhang konnte nach dem Scan normal booten! 2.Schritt: Code:
ATTFilter Malwarebytes Anti-Malware 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.10.28.02 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Ricarda :: PC [Administrator] 28.10.2012 19:10:08 mbam-log-2012-10-29 (00-38-40).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|G:\|H:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 416140 Laufzeit: 1 Stunde(n), 21 Minute(n), 25 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 2 C:\Users\Ricarda\AppData\Local\Temp\5q0nkfxbhk1s3qaz.exe (Trojan.Zbot) -> Keine Aktion durchgeführt. C:\_OTL\MovedFiles\10282012_195327\F_Users\Ricarda\AppData\Roaming\msconfig.dat (Trojan.Zbot) -> Keine Aktion durchgeführt. (Ende) : File im Anhang Schritt 4: OTL lief normal außer, dass er am Ende schrieb er kann den Pfad nicht finden und keine Datein ausgegeben hat sonder nur 2x diese Fehlermeldungen mit dem Pfad -> leeres Editor-Bild Hab gesehen wenn ich den PC mit der OTLPE boote hat ist mein Windows in F:/ drinnen und wenn ich ohne der CD boote sprich ganz normal, dann ist mein Windows wie immer auf C:/... vielleicht hats damit was zu tun!? Danke, Lg WR21 |
29.10.2012, 11:23 | #4 |
/// Helfer-Team | Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit) nicht von der OTLPE-CD booten! Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
29.10.2012, 14:16 | #5 | |
| Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit) Ich habe nicht von der CD gebootet, nachdem der PC ja von selbst booten kann. OTL wurde auf dem Desktop gespeichert und hat eben geschrieben dass er das verzeichnis nicht findet, aber mir viel auf dass das Verzeichnis unter dem Windows ist, wenn ich normal starte ein anderes ist (C:/) als wie ich am anfang mit der cd-gebootet habe (F:/) Zitat:
|
29.10.2012, 16:27 | #6 | |
/// Helfer-Team | Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit) OTLPE-CD ist schon raus? alles entfernt was mit OTLPE zu tun hat? Nach speichern soll etwa so aussehen: Zitat:
__________________ --> Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit) |
29.10.2012, 18:22 | #7 |
| Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit) Ja die Cd ist raus. Sonst war nirgendswo otlpe drauf. Was soll nach dem speichern so aussehen? otl.exe ganz normal runtergeladen und mit usb stick auf den infizierten pc gebracht-> otl gestartet->anwahlen wie beschrieben, scan.. Richtig so? kA wieso die fehlermeldung kommt :-/ |
29.10.2012, 18:35 | #8 | |
/// Helfer-Team | Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit)Zitat:
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
30.10.2012, 22:52 | #10 | ||
/// Helfer-Team | Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit)Zitat:
es muss auf dem Desktop abgelegt werden! Stell deine Browser so ein, dass er OTL auf dem Desktop speichern soll! also entfernen und erneut herunterladen:-> Lade OTL von Oldtimer herunter und speichere es auf Deinem Desktop. ** nachdem es gespeichert wurde auf dem Desktop in das Logfile von OTL, soll etwa so aussehen: Zitat:
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
01.11.2012, 06:26 | #12 | |
/// Helfer-Team | Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit) Systemreinigung und Prüfung: ► Wenn Du nun alle Schritte erledigt hast, melde dich mit die gewünschten Ergebnisse zurück! Nur bei Probleme inzwischen melden! 1. Zitat:
Code:
ATTFilter :OTL IE:64bit: - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0c07&m=aspire_x3900&r=173605107507pe458v115w4581u62o IE:64bit: - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0c07&m=aspire_x3900&r=173605107507pe458v115w4581u62o IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {6A1806CD-94D4-4689-BA73-E35EA1EA9990} IE:64bit: - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE:64bit: - HKLM\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7 IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0c07&m=aspire_x3900&r=173605107507pe458v115w4581u62o IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0c07&m=aspire_x3900&r=173605107507pe458v115w4581u62o IE - HKLM\..\SearchScopes,DefaultScope = {67A2568C-7A0A-4EED-AECC-B5405DE63B64} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKLM\..\SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64}: "URL" = http://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7ACAW IE - HKLM\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7 IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0c07&m=aspire_x3900&r=173605107507pe458v115w4581u62o IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = http://at.msn.com/?ocid=iehp IE - HKCU\..\URLSearchHook: {ba14329e-9550-4989-b3f2-9732e92d17cc} - No CLSID value found IE - HKCU\..\SearchScopes,DefaultScope = {6A1806CD-94D4-4689-BA73-E35EA1EA9990} IE - HKCU\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7&rlz=1I7ADRA_de IE - HKCU\..\SearchScopes\{8584EED0-4C61-402A-B245-7E1942B65951}: "URL" = http://de.wikipedia.org/w/index.php?title=Spezial:Suche&search={searchTerms} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {BA14329E-9550-4989-B3F2-9732E92D17CC} - No CLSID value found. :Files C:\Users\Christian\AppData\Roaming\Azureus ipconfig /flushdns /c :Commands [purity] [emptytemp]
2. alte Java Version Deinstallieren, neue installieren: Code:
ATTFilter Java(TM) 6 Update 31 Achte darauf, eventuell angebotene Toolbars nicht mitzuinstallieren, also während der Installation den Haken bei der Toolbar entfernen. 3. Tipps - Der Internet Explorer von Microsoft gehört zur Grundausstattung unter Windows, somit wie alle andere installierte Software muss gepflegt werden! Auch bei Nicht-Verwendung!: -> Tipps zu Internet Explorer -> Standard Suchmaschine des Explorers ändern -> Ändern oder Auswählen eines Suchanbieters in Internet Explorer 7/8 -> Wie kann ich den Cache im Internet Explorer leeren? 4. Alle Programme/Fenster schliessen reinige dein System mit CCleaner:
5. Vorbereitung
Den PC NUR online scannen und NICHT ein zweites Antivirenprogramm installieren!!!
► berichte erneut über den Zustand des Computers. Ob noch Probleme auftreten, wenn ja, welche?
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
04.11.2012, 01:57 | #13 |
| Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit) Alles geklappt. Der Computer verhält sich wie vor dem Trojaner.. keine Auffälligkeiten. Ist aus deiner Sicht ein neues Aufsetzen unbedingt notwendig? Grüsse, WR21 |
04.11.2012, 08:52 | #14 |
/// Helfer-Team | Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit) Ich würde sagen, dass wir haben die bestehenden Möglichkeiten voll ausgenutzt und das Ziel erreicht. Das ist tatsächlich ein Punkt, wo man sagen kann: Der Rechner ist insoweit `Stand der Technik` virenfrei ist und die Untersuchung kann beendet werden. Eine 100%-ige Erfolgsgarantie gibt es nicht, es sei denn man die Festplatte komplett formatiert und Windows neu einrichtet!
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
04.11.2012, 22:46 | #15 |
| Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit) Danke vielmals für deine Hilfe!!! Grüsse, WaveRider21 |
Themen zu Weißer Bilderschirm-Virus/Trojaner nach starten von Windwos 7 (64Bit) |
abgesicherten, acer, acer aspire, anhang, benutzer, besuch, betriebssystem, bildschirm, boot, datei, eingefangen, files, folge, folgendes, infizierte, neu, ohne internet, problem, seite, seiten, starten, wechseln, windows, windows 7, woche, wochen, zugriff |