|
Plagegeister aller Art und deren Bekämpfung: "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt)Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
26.12.2012, 01:31 | #1 |
| "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) Hallo, nach 14 jahren im internet habe ich nun zum ersten mal besuch von einem trojaner bekommen... Der trojaner hat sich beim surfen im internet bemerkbar gemacht. Avast Antivirus hatte mir wenige sekunden vorher eine alarm meldung gegeben aber ich konnte leider darauf nicht mehr reagieren, sodass ich jetzt immer, auch nach neustart, der trojaner sofort startet und die meldung kommt "Ihr Computer wurde gesperrt". ich kann nur noch den taskmanager starten und windows herunterfahren. Ich habe mich hier ein wenig eingelesen und versichere euch das ich auf keiner illegalen seite war, illegale programme oder tools etc benutze... weiterhin habe ich versorglich schon einige programme heruntergeladen die ihr evtl braucht, falls ihr mir helfen wollt/könnt meine ssd mit der windows partition (Windows Vista Home Premium 64bit) hängt momentan per adapter auf usb an meinem 2. rechner der mit Windows xp installiert ist. ich bin in der hinsicht leider absoluter leihe habe aber im moment einen vollständigen suchlauf von Malwarebytes für das betroffene laufwerk laufen, bisher auch schon 2 funde. ich hoffe ihr könnt mir helfen und bedanke mich dafü im voraus |
26.12.2012, 11:25 | #2 | |
/// TB-Ausbilder | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) Dann poste erstmal das MBAM Logfile:
__________________
__________________ |
26.12.2012, 12:47 | #3 | |
| "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt)Zitat:
|
26.12.2012, 13:16 | #4 | |
/// TB-Ausbilder | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt)Ich werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich. Gelesen und verstanden? Schritt 1: AdwCleaner: Werbeprogramme suchen und löschen
Schritt 2: Temporäre Dateien löschen mit TFC
Schritt 3: Scan mit DDS (+ attach) Downloade dir bitte DDS (von sUBs) von einem der folgenden Downloadspiegel und speichere die Datei auf deinem Desktop.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
26.12.2012, 13:23 | #5 | |
| "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt)Zitat:
|
26.12.2012, 13:25 | #6 |
/// TB-Ausbilder | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) Gelesen und verstanden?
__________________ --> "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) |
26.12.2012, 13:28 | #7 | |
| "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) oh sorry, ja natürlich 2 mal ddsDS Logfile: DDS Logfile: Code:
ATTFilter DDS (Ver_2012-11-20.01) - NTFS_x86 Internet Explorer: 8.0.6001.18702 Run by Landvoigt at 13:29:26 on 2012-12-26 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2815.2342 [GMT 1:00] . AV: avast! Antivirus *Enabled/Updated* {7591DB91-41F0-48A3-B128-1A293FD8233D} FW: avast! Antivirus *Disabled* . ============== Running Processes ================ . C:\Programme\AVAST Software\Avast\AvastSvc.exe C:\WINXP\Explorer.EXE C:\WINXP\system32\spoolsv.exe C:\WINXP\system32\RunDLL32.exe C:\WINXP\RTHDCPL.EXE C:\Programme\AVAST Software\Avast\avastUI.exe C:\WINXP\system32\ctfmon.exe C:\WINXP\system32\nvsvc32.exe C:\Programme\NVIDIA Corporation\NVIDIA Updatus\daemonu.exe C:\WINXP\system32\wscntfy.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe C:\WINXP\System32\alg.exe C:\WINXP\system32\wuauclt.exe C:\Programme\Internet Explorer\iexplore.exe C:\WINXP\system32\wbem\wmiprvse.exe C:\WINXP\System32\svchost.exe -k netsvcs C:\WINXP\system32\svchost.exe -k NetworkService C:\WINXP\system32\svchost.exe -k LocalService C:\WINXP\system32\svchost.exe -k LocalService . ============== Pseudo HJT Report =============== . BHO: avast! WebRep: {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - c:\programme\avast software\avast\aswWebRepIE.dll TB: avast! WebRep: {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - c:\programme\avast software\avast\aswWebRepIE.dll uRun: [CTFMON.EXE] c:\winxp\system32\ctfmon.exe mRun: [NvCplDaemon] RUNDLL32.EXE c:\winxp\system32\NvCpl.dll,NvStartup mRun: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit -login mRun: [nwiz] c:\programme\nvidia corporation\nview\nwiz.exe /installquiet mRun: [RTHDCPL] RTHDCPL.EXE mRun: [avast] "c:\programme\avast software\avast\avastUI.exe" /nogui dRun: [CTFMON.EXE] c:\winxp\system32\CTFMON.EXE uPolicies-Explorer: NoDriveTypeAutoRun = dword:145 mPolicies-Explorer: NoDriveTypeAutoRun = dword:145 IE: {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\programme\messenger\msmsgs.exe DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - hxxp://fpdownload2.macromedia.com/pub/shockwave/cabs/flash/swflash.cab TCP: NameServer = 192.168.1.1 TCP: Interfaces\{36A0AD6B-E98B-4E23-A1C7-99E93B4536D3} : DHCPNameServer = 192.168.1.1 SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - c:\winxp\system32\wpdshserviceobj.dll . ============= SERVICES / DRIVERS =============== . R1 aswSnx;aswSnx;c:\winxp\system32\drivers\aswSnx.sys [2012-12-26 738504] R1 aswSP;aswSP;c:\winxp\system32\drivers\aswSP.sys [2012-12-26 361032] R2 aswFsBlk;aswFsBlk;c:\winxp\system32\drivers\aswFsBlk.sys [2012-12-26 21256] R2 avast! Antivirus;avast! Antivirus;c:\programme\avast software\avast\AvastSvc.exe [2012-12-26 44808] R2 cpuz135;cpuz135;c:\winxp\system32\drivers\cpuz135_x32.sys [2012-1-2 21992] S3 Ambfilt;Ambfilt;c:\winxp\system32\drivers\Ambfilt.sys [2012-1-2 1691480] . =============== Created Last 30 ================ . 2012-12-26 00:03:09 -------- d-----w- c:\dokumente und einstellungen\landvoigt\anwendungsdaten\Malwarebytes 2012-12-26 00:02:52 -------- d-----w- c:\dokumente und einstellungen\all users\anwendungsdaten\Malwarebytes 2012-12-26 00:02:50 22856 ----a-w- c:\winxp\system32\drivers\mbam.sys 2012-12-26 00:02:50 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2012-12-25 23:22:15 738504 ----a-w- c:\winxp\system32\drivers\aswSnx.sys 2012-12-25 23:21:58 41224 ----a-w- c:\winxp\avastSS.scr 2012-12-25 23:21:44 -------- d-----w- c:\programme\AVAST Software 2012-12-25 23:17:33 -------- d-----w- c:\dokumente und einstellungen\landvoigt\lokale einstellungen\anwendungsdaten\Google 2012-12-25 23:16:58 -------- d-----w- c:\dokumente und einstellungen\all users\anwendungsdaten\AVAST Software . ==================== Find3M ==================== . . ============= FINISH: 13:29:42,68 =============== --- --- --- --- --- --- Attach: Zitat:
|
26.12.2012, 13:36 | #8 | ||
/// TB-Ausbilder | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) Und warum postest du mir das Zeug trotzdem nacheinander? Scan mit Combofix
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
26.12.2012, 13:54 | #9 |
| "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) sorry habe ich was falsch gemacht? Wenn ja tut es mir leid.... hier noch die datei:Combofix Logfile: Code:
ATTFilter ComboFix 12-12-25.02 - Landvoigt 26.12.2012 13:46:54.1.4 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2815.2361 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Landvoigt\Desktop\ComboFix.exe . . ((((((((((((((((((((((( Dateien erstellt von 2012-11-26 bis 2012-12-26 )))))))))))))))))))))))))))))) . . 2012-12-26 00:03 . 2012-12-26 00:03 -------- d-----w- c:\dokumente und einstellungen\Landvoigt\Anwendungsdaten\Malwarebytes 2012-12-26 00:02 . 2012-12-26 00:02 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2012-12-26 00:02 . 2012-12-26 00:02 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2012-12-26 00:02 . 2012-09-29 18:54 22856 ----a-w- c:\winxp\system32\drivers\mbam.sys 2012-12-25 23:21 . 2012-12-25 23:21 -------- d-----w- c:\programme\AVAST Software 2012-12-25 23:17 . 2012-12-25 23:17 -------- d-----w- c:\dokumente und einstellungen\Landvoigt\Lokale Einstellungen\Anwendungsdaten\Google 2012-12-25 23:17 . 2012-12-26 00:22 -------- d-----w- c:\programme\Google 2012-12-25 23:16 . 2012-12-26 12:44 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\AVAST Software . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"="c:\winxp\system32\NvCpl.dll" [2011-10-08 16744256] "NvMediaCenter"="NvMCTray.dll" [2011-10-08 203072] "nwiz"="c:\programme\NVIDIA Corporation\nview\nwiz.exe" [2011-10-08 1632360] "RTHDCPL"="RTHDCPL.EXE" [2011-12-05 20065384] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\winxp\system32\CTFMON.EXE" [2008-04-14 15360] . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\NVIDIA Corporation\\NVIDIA Updatus\\daemonu.exe"= . R2 cpuz135;cpuz135;c:\winxp\system32\drivers\cpuz135_x32.sys [02.01.2012 17:22 21992] S3 Ambfilt;Ambfilt;c:\winxp\system32\drivers\Ambfilt.sys [02.01.2012 16:47 1691480] . . ------- Zusätzlicher Suchlauf ------- . TCP: DhcpNameServer = 192.168.1.1 . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2012-12-26 13:49 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'explorer.exe'(2348) c:\winxp\system32\webcheck.dll c:\winxp\system32\wpdshserviceobj.dll c:\winxp\system32\portabledevicetypes.dll c:\winxp\system32\portabledeviceapi.dll . Zeit der Fertigstellung: 2012-12-26 13:49:39 ComboFix-quarantined-files.txt 2012-12-26 12:49 . Vor Suchlauf: 5 Verzeichnis(se), 14.134.341.632 Bytes frei Nach Suchlauf: 6 Verzeichnis(se), 14.095.532.032 Bytes frei . WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINXP [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINXP="Microsoft Windows XP Professional" /noexecute=optin /fastdetect . - - End Of File - - FAD89205972F92FE99C2B979805319E0 eine frage hätte ich zwischendurch. die festplatte hängt ja momentan an meinem 2 rechner als zusätzliches laufwerk, das macht aber nichts weiter? |
26.12.2012, 13:56 | #10 | |
/// TB-Ausbilder | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) Gut! Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen. Da diese sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: Quick-Scan mit Malwarebytes Schritt 2: ESET Online Scanner Zitat:
Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck: LINK1 LINK2
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
26.12.2012, 13:56 | #11 |
/// TB-Ausbilder | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) Auf deine andere Platte kommen wir gleich.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
26.12.2012, 14:06 | #12 |
| "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) muss leider erstmal weg, nur damit bescheid weist, bin wohl leider erst heute abend wieder da. möchte mich aber trotzdem an dieser stelle recht herzlich bedanken und noch einen schönen 2. Weihnachtsfeiertag wünschen Schritt 1 Code:
ATTFilter Malwarebytes Anti-Malware 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.12.26.09 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Landvoigt :: LANDVOIGT1-PC [Administrator] 26.12.2012 14:00:29 mbam-log-2012-12-26 (14-00-29).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 201950 Laufzeit: 1 Minute(n), 8 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter E:\Users\Landvoigt2\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\20\62858754-24035689 Java/Agent.FH trojan E:\Users\Landvoigt2\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runctf.lnk Win32/Reveton.M trojan Code:
ATTFilter Results of screen317's Security Check version 0.99.56 Windows XP Service Pack 3 x86 Internet Explorer 8 ``````````````Antivirus/Firewall Check:`````````````` WMI entry may not exist for antivirus; attempting automatic update. `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.65.1.1000 ````````Process Check: objlist.exe by Laurent```````` `````````````````System Health check````````````````` Total Fragmentation on Drive C:: ````````````````````End of Log`````````````````````` edit |
27.12.2012, 14:19 | #13 | ||
/// TB-Ausbilder | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) Weiter: Combofix-Skript Installiere Avast.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
27.12.2012, 15:01 | #14 |
| "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) ich weiß nicht warum aber seit dem letzten neustart ist laufwer e jetzt laufwerk m was soll ich tun, einfach nur den laufwerksbuchstaben ändern in dem script? |
27.12.2012, 18:16 | #15 |
/// TB-Ausbilder | "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) ja dann änder das.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
Themen zu "Ihr Computer wurde gesperrt" Trojaner (User:Landvoigt) |
adapter, antivirus, avast, computer, gesperrt, home, hängt, internet, laufwerk, malwarebytes, neustart, programme, rechner, seite, sekunden, starten, surfen, tan, taskmanager, trojaner, usb, vista, windows, windows vista, windows xp |