|
Log-Analyse und Auswertung: Windows XP - UKASH - Kein Abgesicherter ModusWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
17.11.2012, 20:54 | #1 |
| Windows XP - UKASH - Kein Abgesicherter Modus Guten Tag. Meine Mutter hat sich auf ihrem Laptop den UKASH-trojaner geholt. Leider habe ich dieses Board viel zu spät gefunden und schon einige Reparatur-Methoden ausprobiert: - Windows XP - Reparatur-Methode - Windows XP Recovery Tool - Windows Reparatur-Installation - Bart PE - Hiven Boot CD Jetziger Status: Windows XP zeigt nach dem Booten einen weissen Bildschirm. AntiVir meldet sein aktustisches Warnsignal. Der Abgesicherte Modus geht nicht. Mit Hiven konnte ich die wichtigsten Daten auf einen USB-Stick ziehen. Nach dem Lesen von http://www.trojaner-board.de/126802-...infiziert.html hab ich mich an die dort beschriebene Anleitung gehalten. OTLPE habe ich mir auf eine CD gebrannt und den Scan, wie in der Anleitung beschrieben, durchgeführt. Die beiden Logfiles sind angehängt. Ich hoffe, ich habe dabei alles richtig gemacht. Mir wäre es sehr lieb, wenn ich das System retten könnte und nicht den Rechner formatieren oder Windows komplett neu installieren müsste. Vielen Dank für Ihre Hilfe. Arne |
18.11.2012, 01:22 | #2 |
/// Helfer-Team | Windows XP - UKASH - Kein Abgesicherter ModusFixen mit OTLpe
Code:
ATTFilter :OTL O4 - HKLM..\Run: [] File not found O4 - HKLM..\Run: [SonyAgent] E:\WINDOWS\Temp\Temp98.exe () O4 - HKLM..\Run: [svñhîst] E:\Dokumente und Einstellungen\User\Lokale Einstellungen\Temp\2b42966b.exe (Opera Software) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: 45411 = C:\DOKUME~1\ALLUSE~1\LOCALS~1\Temp\mseobv.exe () :Files E:\ProgramData\*.exe E:\ProgramData\*.dll E:\ProgramData\*.tmp E:\ProgramData\TEMP E:\Dokumente und Einstellungen\All Users\Anwendungsdaten\*.exe E:\Dokumente und Einstellungen\User\Anwendungsdaten\*.exe E:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\*.exe E:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\*.tmp E:\Dokumente und Einstellungen\User\Lokale Einstellungen\Temp\*.exe E:\Dokumente und Einstellungen\User\*.exe E:\Dokumente und Einstellungen\User\Startmenü\Programme\Autostart\ctfmon.lnk E:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\ctfmon.lnk E:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\Sun\Java\Deployment\cache\ ipconfig /flushdns /c :Commands [emptytemp]
__________________ |
19.11.2012, 23:55 | #3 |
| Windows XP - UKASH - Kein Abgesicherter Modus Vielen Dank für Ihre Hilfe.
__________________(Beim Fixen habe ich erneut die Einstellungen "Use Safelist" und "Minimale Ausgabe" gewählt. Falls das falsch war, bitte kurz informieren.) Hier das entstandene log file: Code:
ATTFilter ========== OTL ========== Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ deleted successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\SonyAgent deleted successfully. File E:\WINDOWS\Temp\Temp98.exe not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\svñhîst deleted successfully. File E:\Dokumente und Einstellungen\User\Lokale Einstellungen\Temp\2b42966b.exe not found. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\HonorAutoRunSetting deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\\45411 deleted successfully. D:\Dokumente und Einstellungen\All Users\Local Settings\Temp\mseobv.exe moved successfully. ========== FILES ========== File\Folder E:\ProgramData\*.exe not found. File\Folder E:\ProgramData\*.dll not found. File\Folder E:\ProgramData\*.tmp not found. File\Folder E:\ProgramData\TEMP not found. File\Folder E:\Dokumente und Einstellungen\All Users\Anwendungsdaten\*.exe not found. File\Folder E:\Dokumente und Einstellungen\User\Anwendungsdaten\*.exe not found. File\Folder E:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\*.exe not found. File\Folder E:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\*.tmp not found. File\Folder E:\Dokumente und Einstellungen\User\Lokale Einstellungen\Temp\*.exe not found. File\Folder E:\Dokumente und Einstellungen\User\*.exe not found. File\Folder E:\Dokumente und Einstellungen\User\Startmenü\Programme\Autostart\ctfmon.lnk not found. File\Folder E:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\ctfmon.lnk not found. Folder E:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\Sun\Java\Deployment\cache not found. < ipconfig /flushdns /c > Windows IP Configuration An internal error occurred: The system cannot find the file specified. Please contact Microsoft Product Support Services for further help. Additional information: Unable to open registry key for tcpip. D:\cmd.bat deleted successfully. D:\cmd.txt deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temp folder emptied: 12010754 bytes ->Temporary Internet Files folder emptied: 1054445 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 32902 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 32902 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: User ->Temp folder emptied: 896791024 bytes ->Temporary Internet Files folder emptied: 548599151 bytes ->Java cache emptied: 1456859 bytes ->FireFox cache emptied: 50361050 bytes ->Google Chrome cache emptied: 6417021 bytes ->Flash cache emptied: 107940 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 6667095 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 39459167 bytes Total Files Cleaned = 1,491.00 mb OTLPE by OldTimer - Version 3.1.48.0 log created on 11192012_225027 Nach ca. 5 Minuten wurde die Festplatte leiser und ich entschied mich, den Ausknopf des Laptops zu drücken. Da konnte ich für ca. 2 Sekunden den Desktop und eine Warnmeldung von AntiVir über einen Virus in Ordner "Recycler" sehen. Ich war vorbereitet und konnte ein Foto machen. Siehe Anhang. Dann habe ich erneut mit OTLPE gebootet und das System erneut gescannt. Siehe Anhang. Für weitergehende Ratschläge wäre ich Ihnen sehr dankbar. MfG Arne |
20.11.2012, 04:54 | #4 |
/// Helfer-Team | Windows XP - UKASH - Kein Abgesicherter Modus Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL O4 - HKU\User_ON_C..\Run: [MSMSGS] File not found O4 - HKU\Administrator_ON_C..\RunOnce: [supportdir] File not found O7 - HKU\User_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: Local AppWizard-Generated Applications = C:\Dokumente und Einstellungen\User\Anwendungsdaten\95B163\95B163.exe O20 - HKU\User_ON_C Winlogon: Shell - (C:\Dokumente und Einstellungen\User\Anwendungsdaten\msconfig.dat) - C:\Dokumente und Einstellungen\User\Anwendungsdaten\msconfig.dat () [2012/11/19 17:13:36 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Startmenü\Programme\CyberLink PowerDVD [1979/12/31 18:00:00 | 000,068,608 | -HS- | C] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\msconfig.dat :Commands [emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! |
20.11.2012, 08:11 | #5 |
| Windows XP - UKASH - Kein Abgesicherter Modus Guten morgen, ich habe wieder mit OTLPE gebootet und dann den Fix ausgeführt. Logfile: Code:
ATTFilter ========== OTL ========== Registry value HKEY_USERS\User_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\MSMSGS deleted successfully. Registry value HKEY_USERS\Administrator_ON_C\Software\Microsoft\Windows\CurrentVersion\RunOnce\\supportdir deleted successfully. Registry value HKEY_USERS\User_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\\Local AppWizard-Generated Applications deleted successfully. Registry value HKEY_USERS\User_ON_C\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Dokumente und Einstellungen\User\Anwendungsdaten\msconfig.dat deleted successfully. C:\Dokumente und Einstellungen\User\Anwendungsdaten\msconfig.dat moved successfully. C:\Dokumente und Einstellungen\User\Startmenü\Programme\CyberLink PowerDVD folder moved successfully. File C:\Dokumente und Einstellungen\User\Anwendungsdaten\msconfig.dat not found. ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: User ->Temp folder emptied: 175389 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 0 bytes ->Google Chrome cache emptied: 0 bytes ->Flash cache emptied: 0 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 33279 bytes Total Files Cleaned = 0.00 mb OTLPE by OldTimer - Version 3.1.48.0 log created on 11202012_075956 Vielen Dank! AntiVir zeigt mir eine Warnmeldung an (siehe Screenshot vergangener Post). Wie geht es nun weiter? Mit freundlichen Grüßen Arne |
21.11.2012, 02:52 | #6 |
/// Helfer-Team | Windows XP - UKASH - Kein Abgesicherter Modus Sehr gut! 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
__________________ --> Windows XP - UKASH - Kein Abgesicherter Modus |
22.11.2012, 23:07 | #7 |
| Windows XP - UKASH - Kein Abgesicherter Modus Guten Abend, ich habe von meinem "Sauberen System" die aktuelle Malware Bytes Datenbank auf den Laptop kopiert und dann dort den Vollständigen Scan ausgeführt. Logs anbei: 4 Funde. Währenddessen hat auch AntiVir angeschlagen. Logs anbei. Maleware Bytes hat nach dem Scan das System neugesstartet. Dann habe ich AdwCleaner ebenfalls vom "Sauberen System" downloaden lassen und auf den Laptop kopiert und dort die Suche ausgeführt. Logs anbei. Vielen Dank schon mal im voraus für den nächsten Schritt. Mit freundlichen Grüßen Arne |
23.11.2012, 00:54 | #8 |
/// Helfer-Team | Windows XP - UKASH - Kein Abgesicherter Modus
dann ESET Online Scanner Vorbereitung
|
26.11.2012, 23:16 | #9 |
| Windows XP - UKASH - Kein Abgesicherter Modus Guten Abend. Danke für die Anleitungen. Das hat soweit alles geklappt. Anbei die logfiles. Zur Information: Firewall und AntiVir habe ich nach Beenden der Prozeduren wieder eingeschaltet. Wie geht es nun weiter? Mit freundlichen Grüßen Arne |
27.11.2012, 12:12 | #10 |
/// Helfer-Team | Windows XP - UKASH - Kein Abgesicherter Modus Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck Java deaktivieren Aufgrund derezeitigen Sicherheitsluecke: http://www.trojaner-board.de/122961-...ktivieren.html Danach poste mir (kopieren und einfuegen), was du hier angezeigt bekommst: PluginCheck |
03.12.2012, 23:06 | #11 | ||||
| Windows XP - UKASH - Kein Abgesicherter Modus Vielen Dank. Es hat etwas gedauert, bis ich wieder am Computer meiner Mutter war. Java updaten hat soweit geklappt. Der "PluginCheck hat zunächst folgendes Ergebnis gebracht: Zitat:
Fortsetzung folgt in wenigen Minuten. Ich muss den Browser neu starten. Zitat:
Zitat:
Zitat:
Mit freundlichen Grüßen Arne |
04.12.2012, 20:13 | #12 |
/// Helfer-Team | Windows XP - UKASH - Kein Abgesicherter Modus Sehr gut! damit bist Du sauber und entlassen! adwCleaner entfernen
Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Systemwiederherstellungen leeren Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein: Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7 Danach wieder aktivieren. Aufräumen mit CCleaner Lasse mit CCleaner (Download) (Anleitung) Fehler in der
Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html http://www.trojaner-board.de/109844-...ren-seite.html PC wird immer langsamer - was tun? |
Themen zu Windows XP - UKASH - Kein Abgesicherter Modus |
anleitung, antivir, board, boot, booten, formatieren, installieren, komplett, laptop, logfiles, modus, pum.disabled.securitycenter, rechner, recovery, retten, richtig, scan, status, system, trojan.0access, trojan.agent, trojan.llac, ukash, windows, windows xp |