|
Log-Analyse und Auswertung: jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
03.01.2013, 22:12 | #1 |
| jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 Hallo, es scheint ja eine Sucht zu sein, auch ich habe mir im Dezember den runctf Trojaner eingefangen. http://www.trojaner-board.de/images/...s/confused.gif Ziel der Autostartverknüpfung ist: C:\Windows\System32\rundll32.exe C:\Users\Valentin\wgsdgsdgdsgsd.dll,H1N1 System Win7 - 64bit. Nut scheint mich, zum Glück, doch eines von viele anderen Hilfesuchenden zu unterscheiden, ich merke keinerlei Veränderungen. Außer das sich der IE immer bei Systemstart öffnet, aber das muss ja nicht daher kommen. Nur dadurch bin ich auf diese merkwürdige Autostartdatei gekommen die ich dann gegoogelt habe, und nun bin ich hier. Was kann ich tun um diesen Quatsch wieder loszuwerden? Hoffe das bei mir nicht ganz so viele Schritte notwendig sind, da ja alles 1a läuft. Anbei die geforderten OTB und auch DDS Log's. (OTB.txt war etwas zu groß (108 bei erlaubten 97, deshalb als zip) Leider habe ich keine Recovery CD erstellt, kann ich das noch trotz dieses Trojaners nachholen? Laptop wurde mit Win7 gekauft, allerdings bekommt man ja keine CD mehr mit. Wirklich vielen Dank vorab, Grüße Valentin |
03.01.2013, 22:57 | #2 |
/// Malware-holic | jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 hi
__________________schaun wir mal dieses script sowie evtl. folgende scripts sind nur für den jeweiligen user. wenn ihr probleme habt, eröffnet eigene topics und wartet auf, für euch angepasste scripts. • Starte bitte die OTL.exe • Kopiere nun das Folgende in die Textbox. Code:
ATTFilter :OTL [2012/12/28 14:17:52 | 000,001,062 | ---- | M] () -- C:\Users\Valentin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runctf.lnk [2012/12/28 14:17:51 | 000,204,712 | ---- | M] (Корпорация Майкрософт) -- C:\Users\Valentin\wgsdgsdgdsgsd.dll [2012/12/28 14:17:52 | 095,023,320 | ---- | C] () -- C:\ProgramData\dsgsdgdsgdsgw.pad [2012/12/28 14:17:52 | 000,002,965 | ---- | C] () -- C:\ProgramData\dsgsdgdsgdsgw.js :Files :Commands [EMPTYFLASH] [emptytemp] • Schliesse bitte nun alle Programme. • Klicke nun bitte auf den Fix Button. • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen. • Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren. starte in den normalen modus. falls du keine symbole hast, dann rechtsklick, ansicht, desktop symbole einblenden
__________________ |
03.01.2013, 23:18 | #3 |
| jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 Hallo,
__________________das ging schnell. Danke für die schnelle Antwort. 1. Aktion ausgeführt, IE wurde nach Neustart nicht mehr automatisch gestartet. Schon mal gut. (dann hat der Start vom IE doch was mit den Virus/trojaner zu tun) 2. Logfile klingt für mich als Laien erstmal gut, ziemlich oft erfolgreich... 3. siehe jpg Bild anbei, klingt erstmal gut. 4. Im Autostartordner ist runctf noch drin, soll ich die Verknüpfung einfach mal löschen? Dank Dir, Valentin |
03.01.2013, 23:45 | #4 | |
/// Malware-holic | jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 Hi, die Verknüpfung sollte eig gelöscht sein. combofix: Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!Downloade dir bitte Combofix von einem dieser Downloadspiegel Link 1 Link 2 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
04.01.2013, 00:17 | #5 |
| jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 :-) Da sieht doch richtig gut aus, zumindest ist die Verknüpfung im Autostart jetzt weg. Fehlermeldung nach Neustart kam auch nicht. Also dann wirklichen herzlichen Dank an Dich! Ich bin begeistert. Ich leg mich jetzt zufrieden nieder, Grüße, Valentin |
04.01.2013, 01:56 | #6 |
/// Malware-holic | jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 hi poste das CF log, wir sind nicht fertig.
__________________ --> jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 |
04.01.2013, 11:13 | #7 |
| jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 Guten Morgen, CF Log war doch dabei.... Falls es nicht zu öffnen ging zur Sicherheit nochmal: Danke und Grüße Valentin |
05.01.2013, 18:07 | #8 |
/// Malware-holic | jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 Hatte ich übersehen, sorry. malwarebytes: Downloade Dir bitte Malwarebytes
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
05.01.2013, 23:41 | #9 |
| jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 Dank Dir, hat doch noch eine wgsdgsdgdsgsd Datei gefunden. Viele Grüße, Valentin PS: gibt es denn eine gute Software die vor solchen Plagegeistern schützt? Ich glaube ja das es nicht an mir liegt das ich eine unbekannte Datei geöffnet hätte oder dergleichen, bin bei chip auf einen interessanten Artikel gestoßen: hxxp://www.chip.de/news/Sicherheitsluecke-im-VLC-Player-Update-jetzt-laden_59698214.html Könnte so eine Lücke Schuld sein das die Foren ab Mitte Dezember mit diesem Problem voll sind? log: Malwarebytes Anti-Malware (Test) 1.70.0.1100 www.malwarebytes.org Datenbank Version: v2013.01.05.09 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Valentin :: TOSHI-LAPPI [Administrator] Schutz: Aktiviert 05.01.2013 22:56:38 mbam-log-2013-01-05 (22-56-38).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 372122 Laufzeit: 34 Minute(n), 12 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\_OTL\MovedFiles\01032013_230408\C_Users\Valentin\wgsdgsdgdsgsd.dll (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
07.01.2013, 16:33 | #10 |
/// Malware-holic | jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 Hi, meist sind Seiten schuld, auf denen man illegal Streams sieht, wie Kinox.to Pornoseiten währen auch möglich, und gehackte websites, aber ich tippe eher auf erst genanntes, aus Erfahrung Alle diese Hacks sind nur dann erfolgreich, wenn auf deinem PC sicherheitslücken zu finden sind. Darum kümmern wir uns noch. lade den CCleaner standard: CCleaner - Download - Filepony falls der CCleaner bereits instaliert, überspringen. öffnen, Tools (extras),uninstall Llist, als txt speichern. öffnen. hinter, jedes von dir benötigte programm, schreibe notwendig. hinter, jedes, von dir nicht benötigte, unnötig. hinter, dir unbekannte, unbekannt. liste posten.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
07.01.2013, 21:57 | #11 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 Guten Abend, naja, streams mit Sicherheit nicht, es kann aber mal ein DDL passieren, :-) So, hier mal die Liste, denke nichts schlimmes dabei, außer dieses "PL-2303 USB-to-Serial" sagt mir jetzt erstmal nix.
Grüße Valentin |
08.01.2013, 19:26 | #12 |
/// Malware-holic | jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 Hi Aber da du offensichtlich nicht unterscheiden kannst, welche File sharing downloads sauber sind, und welche nicht, solltest du die Finger davon lassen deinstaliere: Adobe Flash Player alle Adobe - Adobe Flash Player installieren neueste version laden, instalieren. adobe reader: Adobe - Adobe Reader herunterladen - Alle Versionen haken bei mcafee security scan raus nehmen bitte auch mal den adobe reader wie folgt konfigurieren: adobe reader öffnen, bearbeiten, voreinstellungen. allgemein: nur zertifizierte zusatz module verwenden, anhaken. internet: hier sollte alles deaktiviert werden, es ist sehr unsicher pdfs automatisch zu öffnen, zu downloaden etc. es ist immer besser diese direkt abzuspeichern da man nur so die kontrolle hat was auf dem pc vor geht. bei javascript den haken bei java script verwenden raus nehmen bei updater, automatisch instalieren wählen. übernehmen /ok deinstaliere: Java: alle downloade Java jre: Java-Downloads für alle Betriebssysteme klicke: Download der Java-Software für Windows Offline laden, und instalieren deinstaliere: Windows Live : alle von dir nicht benötigten Öffne CCleaner, analysieren, starten, pc neustarten. Downloade Dir bitte AdwCleaner auf deinen Desktop.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
09.01.2013, 21:30 | #13 |
| jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 Guten Abend, ich werde wohl vorsichtiger sein müssen, aber manchmal sind die dunklen Kräfte einfach stärker cccleaner hat mal spontan 400MB gelöscht, nicht schlecht. Hier schon mal das Log, klingt doch richtig gut. Jetzt muss mein Rechner ja reiner als rein sein, ich Danke Dir vielmals! Grüße Valentin # AdwCleaner v2.105 - Datei am 09/01/2013 um 21:17:29 erstellt # Aktualisiert am 08/01/2013 von Xplode # Betriebssystem : Windows 7 Home Premium Service Pack 1 (64 bits) # Benutzer : Valentin - TOSHI-LAPPI # Bootmodus : Normal # Ausgeführt unter : C:\Users\Valentin\Desktop\adwcleaner.exe # Option [Suche] **** [Dienste] **** ***** [Dateien / Ordner] ***** ***** [Registrierungsdatenbank] ***** Schlüssel Gefunden : HKLM\SOFTWARE\Software ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16457 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v17.0.1 (de) Datei : C:\Users\Valentin\AppData\Roaming\Mozilla\Firefox\Profiles\dew4ansl.default\prefs.js [OK] Die Datei ist sauber. ************************* AdwCleaner[R1].txt - [782 octets] - [09/01/2013 21:17:29] ########## EOF - C:\AdwCleaner[R1].txt - [841 octets] ########## |
09.01.2013, 21:40 | #14 |
/// Malware-holic | jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 Hi noch Probleme festzustellen?
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
09.01.2013, 21:46 | #15 |
| jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 nö, alles schick, es startet nichts mehr automatisch, alles wieder in bester Ordnung. Ein großes Dankeschön! Grüße Valentin |
Themen zu jetzt auch ich, aber keine Problem mit dem System... runctf im Autostart/ wgsdgsdgdsgsd.dll,H1N1 |
anderen, datei, dezember, dll, erlaubte, erstellt, gekauft, laptop, log, merkwürdige, problem, recovery, recovery cd, rundll, rundll32.exe, sucht, system, system32, systemstart, trojaner, trotz, verknüpfung, win7, windows, öffnet |