|
Log-Analyse und Auswertung: Cybercrime investigation department Schweizer EidgenossenschaftWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
15.11.2012, 19:41 | #1 |
| Cybercrime investigation department Schweizer Eidgenossenschaft Guten Abend... Auch mein Computer ist von diesem Virus befallen worden. Ich habe mich in eurem darüber blog informiert. Und folgende Anwendungen getätigt. Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD. Lade OTLPENet.exe von OldTimer herunter und speichere sie auf Deinem Desktop. Anmerkung: Die Datei ist ca. 120 MB groß und es wird bei langsamer Internet-Verbindung ein wenig dauern, bis Du sie runtergeladen hast. Wenn der Download fertig ist, mache einen Doppelklick auf die Datei und beantworte die Frage "Do you want to burn the CD?" mit Yes. Lege eine leere CD in Deinen Brenner. ImgBurn (oder Dein Brennprogramm) wird das Archiv extrahieren und OTLPE Network auf die CD brennen. Wenn der Brenn-Vorgang abgeschlossen ist, wirst Du eine Dialogbox sehen => "Operation successfully completed". Du kannst nun die Fenster des Brennprogramms schließen. Nun boote von der OTLPE CD. Hinweis: Wie boote ich von CD Dein System sollte nach einigen Minuten den REATOGO-X-PE Desktop anzeigen. Mache einen Doppelklick auf das OTLPE Icon. Hinweis: Damit OTLPE auch das richtige installierte Windows scant, musst du den Windows-Ordner des auf der Platte installierten Windows auswählen, einfach nur C: auswählen gibt einen Fehler! Wenn Du gefragt wirst "Do you wish to load the remote registry", dann wähle Yes. Wenn Du gefragt wirst "Do you wish to load remote user profile(s) for scanning", dann wähle Yes. Vergewissere Dich, dass die Box "Automatically Load All Remaining Users" gewählt ist und drücke OK. OTLpe sollte nun starten. Drücke Run Scan, um den Scan zu starten. Wenn der Scan fertig ist, werden die Dateien C:\OTL.Txt und C:\Extras.Txt erstellt Kopiere diese Datei auf Deinen USB-Stick, wenn Du keine Internetverbindung auf diesem System hast. Bitte poste den Inhalt von C:\OTL.Txt und Extras.Txt. In Anhang habe ich den OTL Txt. Ich hoffe jemand kann mir weiter helfen. Dazu ist noch zu sagen, dass der Computer jetzt nach dem Scan gestartet werden kann. Doch 100% sauber ist er warschendlich noch nicht. Ständig kommt der "Virus-Signallaut". mfg briker |
15.11.2012, 21:21 | #2 |
/// Helfer-Team | Cybercrime investigation department Schweizer EidgenossenschaftStartet der Rechner normal? Startet der Rechner im abgesicherten Modus? Abgesicherter Modus zur Bereinigung
__________________ |
15.11.2012, 23:08 | #3 |
| Cybercrime investigation department Schweizer Eidgenossenschaft Ja der rechner startet so normal! Wie jetzt auch wieder im normalen modus..
__________________ |
15.11.2012, 23:16 | #4 |
/// Helfer-Team | Cybercrime investigation department Schweizer Eidgenossenschaft 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten. 2. Schritt Systemscan mit OTL (bebilderte Anleitung) |
19.11.2012, 13:20 | #5 |
| Cybercrime investigation department Schweizer Eidgenossenschaft Ich habe den computer gescant. Im Anhang ist das Resultat. Der computer scheind wohl sauber zu sein. vielen Dank Gruss Briker |
19.11.2012, 13:35 | #6 |
| Cybercrime investigation department Schweizer Eidgenossenschaft Hier sind die anderen logs. |
19.11.2012, 15:53 | #7 |
/// Helfer-Team | Cybercrime investigation department Schweizer Eidgenossenschaft Die Bereinigung besteht aus mehreren Schritten, die ausgefuehrt werden muessen. Diese Nacheinander abarbeiten und die 3 Logs, die dabei erstellt werden bitte in deine naechste Antwort einfuegen. Sollte der OTL-FIX nicht richig durchgelaufen sein. Fahre nicht fort, sondern melde dies bitte. 1. Schritt Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL SRV - (Browser Manager) -- C:\ProgramData\Browser Manager\2.3.787.43\{16cdff19-861d-48e3-a751-d99a27784753}\browsemngr.exe () O4 - HKLM..\Run: [] File not found O4 - HKU\S-1-5-21-2288303863-3012023341-2073331370-1000..\Run: [] C:\Users\Michi\fnlkppkogrim.exe File not found O20 - AppInit_DLLs: (c:\progra~2\browse~1\22643~1.41\{16cdf~1\browse~1.dll) - File not found :Files C:\ProgramData\*.exe C:\ProgramData\*.dll C:\ProgramData\*.tmp C:\ProgramData\TEMP C:\Users\Michi\*.tmp C:\Users\Michi\AppData\Local\{*} C:\Users\Michi\AppData\Local\Temp\*.exe C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk ipconfig /flushdns /c :Commands [emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! 2. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 3. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
19.11.2012, 18:51 | #8 |
| Cybercrime investigation department Schweizer Eidgenossenschaft All processes killed ========== OTL ========== Service Browser Manager stopped successfully! Service Browser Manager deleted successfully! C:\ProgramData\Browser Manager\2.3.787.43\{16cdff19-861d-48e3-a751-d99a27784753}\browsemngr.exe moved successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ deleted successfully. Registry value HKEY_USERS\S-1-5-21-2288303863-3012023341-2073331370-1000\Software\Microsoft\Windows\CurrentVersion\Run\\ deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_Dlls:c:\progra~2\browse~1\22643~1.41\{16cdf~1\browse~1.dll deleted successfully. ========== FILES ========== File\Folder C:\ProgramData\*.exe not found. C:\ProgramData\hpeBC10.dll moved successfully. File\Folder C:\ProgramData\*.tmp not found. File\Folder C:\ProgramData\TEMP not found. File\Folder C:\Users\Michi\*.tmp not found. File\Folder C:\Users\Michi\AppData\Local\{*} not found. C:\Users\Michi\AppData\Local\Temp\dinEADA.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\FlashPlayerUpdate.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\FlashPlayerUpdate01.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\GoogleChromeInstaller.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\HPQSi.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\jre-6u17-windows-i586-iftw-rv.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\ose00000.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\SearchWithGoogleUpdate.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\SetupA2.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\SetupAC.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\SkypeSetup.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\toolbar1016752.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\toolbar1442463.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\toolbar922652.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\uninstall1609384.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\{4B320FE2-D26A-4995-8177-84F6EFAE79C3}-chrome_installer.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\{66F7E40A-2F7D-4F32-A081-3F4691E6E008}-21.0.1180.60_chrome_installer.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\{7DAA9B10-6089-4BE9-9494-EA4FCCDA4705}-21.0.1180.60_chrome_installer.exe moved successfully. C:\Users\Michi\AppData\Local\Temp\{9507D729-924D-4835-9E16-E716A26F8433}-chrome_installer.exe moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\tmp folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\muffin folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\host folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\9 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\8 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\7 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\63 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\62\6baea4fe-12efafbb-n folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\62 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\61 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\60 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\6 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\59 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\58 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\57 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\56 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\55 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\54\1a209876-25f034cd-n folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\54 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\53 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\52 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\51 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\50 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\5 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\49 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\48 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\47 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\46\759e98ee-656af528-n folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\46 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\45\4f710eed-34129bc5-n folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\45 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\44 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\43 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\42 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\41 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\40 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\4 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\39 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\38 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\37 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\36 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\35 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\34 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\33 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\32 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\31 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\30 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\3 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\29 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\28 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\27 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\26 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\25 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\24 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\23 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\22 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\21\14e5d595-36bc3650-n folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\21 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\20 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\2 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\19 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\18 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\17\6d0ad391-59ba5341-n folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\17 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\16 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\15\58fb3e0f-4a1da679-n folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\15 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\14 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\13 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\12 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\11 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\10 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\1 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\0 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0 folder moved successfully. C:\Users\Michi\AppData\LocalLow\Sun\Java\Deployment\cache folder moved successfully. File/Folder C:\Users\Michi\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk not found. < ipconfig /flushdns /c > Windows-IP-Konfiguration Der DNS-Aufl”sungscache wurde geleert. C:\Users\Michi\Desktop\cmd.bat deleted successfully. C:\Users\Michi\Desktop\cmd.txt deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 400707 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Michi ->Temp folder emptied: 1052871539 bytes ->Temporary Internet Files folder emptied: 1030056281 bytes ->Google Chrome cache emptied: 144356578 bytes ->Apple Safari cache emptied: 5142528 bytes ->Flash cache emptied: 49716 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 458453369 bytes %systemroot%\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 10638805 bytes RecycleBin emptied: 80900792 bytes Total Files Cleaned = 2'654.00 mb OTL by OldTimer - Version 3.2.69.0 log created on 11192012_182523 Files\Folders moved on Reboot... PendingFileRenameOperations files... Registry entries deleted on Reboot... |
19.11.2012, 21:25 | #9 |
/// Helfer-Team | Cybercrime investigation department Schweizer Eidgenossenschaft Scritt 2 und 3? |
19.11.2012, 21:39 | #10 |
| Cybercrime investigation department Schweizer Eidgenossenschaft und was ist schritt 3? |
20.11.2012, 05:20 | #11 |
/// Helfer-Team | Cybercrime investigation department Schweizer Eidgenossenschaft |
20.11.2012, 08:43 | #12 |
| Cybercrime investigation department Schweizer Eidgenossenschaft log schritt 3 |
21.11.2012, 02:56 | #13 |
/// Helfer-Team | Cybercrime investigation department Schweizer Eidgenossenschaft Sehr gut! Wie laeuft der Rechner? Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
22.11.2012, 14:14 | #14 |
| Cybercrime investigation department Schweizer Eidgenossenschaft Wie du mir gesagt hast habe ich habe ich den computer noch mals gescant. Aber auch dieser scan hat nichts gefunden. Leider habe ich vergessen den bericht zu kopieren... Der Rechner lauft gut... Wie siehst das aus gibst du mir nun grünes Licht für den Rechner? Gruss briker |
19.01.2013, 16:34 | #15 |
/// Helfer-Team | Cybercrime investigation department Schweizer Eidgenossenschaft Schaue bitte in der Anleitung (http://www.trojaner-board.de/103809-...i-malware.html) nach, wo du die Logfiles finden kannst. Poste das Logfile bitte. Fehlende Rückmeldung Gibt es Probleme beim Abarbeiten obiger Anleitung? Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen. Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema. http://www.trojaner-board.de/69886-a...-beachten.html Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist. |
Themen zu Cybercrime investigation department Schweizer Eidgenossenschaft |
100%, anwendungen, anzeige, automatisch, computer, datei, dateien, download, einfach, erstellt, fehler, folge, frage, internetverbindung, langsamer, network, opera, programm, registry, remote, remote user, scan, system, tool, virus, windows |