|
Plagegeister aller Art und deren Bekämpfung: Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten ModusWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
26.01.2013, 13:51 | #1 |
| Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus Hi Leute! Bin neu hier habe aber ein großes Problem!! Habe hier schon vieles gelesen http://www.trojaner-board.de/128917-...aet-virus.html Leider komme ich nicht weiter Habe alles befolg und habe jetzt auch die OTL datei. Vielleicht könnt ihr mir helfen!! Es ist der PC von meinen Eltern beide über 60 und ich habe die Probleme MFG Stefan |
26.01.2013, 15:42 | #2 |
/// TB-Ausbilder | Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten ModusIch werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich. Bitte Lesen: Regeln für die Bereinigung Damit die Bereinigung funktioniert bitte ich dich, die folgenden Punkte aufmerksam zu lesen:
Gelesen und verstanden? Fix mit OTLpe Fragen:
__________________ |
26.01.2013, 15:55 | #3 |
| Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus So alles gemacht!!
__________________Leuft wieder unter dem normalen Modus! Hier das LOG und schon mal Danke |
26.01.2013, 16:32 | #4 |
/// TB-Ausbilder | Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus Dann geht es weiter: Schritt 1: Deinstallation von Programmen Schritt 2: AdwCleaner: Werbeprogramme suchen und löschen Schritt 3: Temporäre Dateien löschen mit TFC Schritt 4: Scan mit Combofix
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
26.01.2013, 17:00 | #5 |
| Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus Ok habe ich auch gemacht nur am schluss beim Combofix hat er mir keine log datei erstellt bzw. ist sie nicht auf C: |
26.01.2013, 18:02 | #6 |
/// TB-Ausbilder | Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus Dann suche mal in c:\qoobox ob da eines ist
__________________ --> Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus |
26.01.2013, 18:05 | #7 |
| Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus Ja Ordner Qoobox is da ab es ist nichts drinnen!! Soll ich nochmal Combofix ausführn?? |
26.01.2013, 18:09 | #8 |
/// TB-Ausbilder | Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus Ja mach bitte und zwar: So funktioniert es: Abgesicherter Modus zur Bereinigung Dieser besondere Startmodus wird von einem User normalerweise nicht benötigt oder benutzt. Für uns ist er jedoch ein großartiges Hilfsmittel, da beim Start des Computers nur sehr wenige Komponenten geladen und so störende Bestandteile (und meistens auch die Malware) eben nicht mitgestartet werden. Um in diesen Modus zu gelangen mußt du während des Neustarts deines Computers im richtigen Moment (oder einfach so oft bis es soweit ist) die F8-Taste drücken und es wird ein Auswahlmenü erscheinen, von dem folgende drei Punkte wichtig sind: Abgesicherter ModusWähle mit den Pfeiltasten Abgesicherter Modus mit Netzwerktreibern aus und drücke Enter.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
26.01.2013, 18:13 | #9 |
| Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus Ok bin jetzt im abgesicherten modus jetzt soll ich combofix ausführen!!?? Antivir programm kann ich aber nicht abschalten im gmodus oder ??!! Hat mir meldung gemacht das ich avir ausschalten soll geht nicht im abgesicherten modus??!! |
26.01.2013, 18:16 | #10 |
/// TB-Ausbilder | Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus Jetzt starte bitte Combofix.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
26.01.2013, 18:18 | #11 |
| Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus ja habe ich er bring mir die meldung das combofix festgestellt hat das Avira eingeschalten ist und ich soll erst auf ok trücken wenn es ausgeschalten ist!! Aber ich kann es nicht ausschalten bzw. es ist aus?? Soll ich Avira Deinstallieren?? |
26.01.2013, 18:20 | #12 |
/// TB-Ausbilder | Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus Mach bitte einfach weiter.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
26.01.2013, 18:35 | #13 |
| Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus So alles geklappt bin jetzt noch im Abgesicherten Modus!! Hier der Log Code:
ATTFilter ComboFix 13-01-26.02 - Pension-Wegscheider 26.01.2013 18:27:52.1.2 - x86 NETWORK Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.3062.2676 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Pension-Wegscheider\Desktop\ComboFix.exe AV: Avira Desktop *Enabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\windows\IsUn0407.exe . . ((((((((((((((((((((((( Dateien erstellt von 2012-12-26 bis 2013-01-26 )))))))))))))))))))))))))))))) . . 2013-01-26 20:50 . 2013-01-26 20:50 -------- d-----w- C:\_OTL 2013-01-26 11:02 . 2013-01-26 11:04 -------- d-----w- c:\dokumente und einstellungen\Administrator . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-01-09 08:30 . 2012-07-14 14:51 697864 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-01-09 08:30 . 2012-01-27 16:23 74248 -c--a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-01-09 08:30 . 2012-12-12 10:29 15739912 ----a-w- c:\windows\system32\FlashPlayerInstaller.exe 2012-12-16 12:23 . 2001-08-23 12:00 290560 ----a-w- c:\windows\system32\atmfd.dll 2012-11-13 11:55 . 2001-08-23 12:00 1866496 ----a-w- c:\windows\system32\win32k.sys 2012-11-06 02:01 . 2012-01-26 22:24 1371648 ----a-w- c:\windows\system32\msxml6.dll 2012-11-02 02:02 . 2012-01-26 22:06 375296 ----a-w- c:\windows\system32\dpnet.dll 2012-11-01 12:17 . 2012-01-26 22:06 1469440 ------w- c:\windows\system32\inetcpl.cpl 2012-11-01 12:17 . 2012-01-26 22:06 43520 ------w- c:\windows\system32\licmgr10.dll 2012-11-01 12:17 . 2012-01-26 22:06 916992 ----a-w- c:\windows\system32\wininet.dll 2012-11-01 00:35 . 2012-01-26 22:24 385024 ------w- c:\windows\system32\html.iec . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{7C9B39E6-6606-4ED2-8A3F-36E39C78CBDC}] 2012-02-02 13:33 269824 ----a-w- c:\dokumente und einstellungen\Pension-Wegscheider\Anwendungsdaten\ReminderFox\IE\ReminderFox.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2012-08-08 348664] "igfxtray"="c:\windows\system32\igfxtray.exe" [2005-10-14 94208] "igfxhkcmd"="c:\windows\system32\hkcmd.exe" [2005-10-14 77824] "igfxpers"="c:\windows\system32\igfxpers.exe" [2005-10-14 114688] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360] . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^HP Digital Imaging Monitor.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\HP Digital Imaging Monitor.lnk backup=c:\windows\pss\HP Digital Imaging Monitor.lnkCommon Startup . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk backup=c:\windows\pss\Microsoft Office.lnkCommon Startup . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM] 2010-09-20 22:07 932288 ----a-r- c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher] 2010-09-23 03:47 35760 -c--a-w- c:\programme\Adobe\Reader 9.0\Reader\reader_sl.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor] 2009-02-26 17:36 30040 -c--a-w- c:\programme\Microsoft Office\Office12\GrooveMonitor.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update] 2005-05-11 22:12 49152 -c--a-w- c:\programme\HP\HP Software Update\hpwuSchd2.exe . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"= "c:\\Programme\\Microsoft Office\\Office12\\GROOVE.EXE"= "c:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"= "c:\\Programme\\TeamViewer\\Version7\\TeamViewer.exe"= "c:\\Programme\\TeamViewer\\Version7\\TeamViewer_Service.exe"= "c:\\Programme\\WS_FTP\\WS_FTP95.exe"= . S1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [26.01.2012 23:57 36000] S2 AntiVirSchedulerService;Avira Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [26.01.2012 23:57 86224] S2 ReminderFoxUpdater;ReminderFox Updater;c:\dokumente und einstellungen\Pension-Wegscheider\Anwendungsdaten\ReminderFox\IE\ReminderFoxUpdater.exe [02.02.2012 14:32 18432] . Inhalt des "geplante Tasks" Ordners . 2013-01-26 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-07-14 08:30] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://webclient.deskline.net/SBG/de/Login.apsx uInternet Settings,ProxyOverride = localhost IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.1.1 DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab . - - - - Entfernte verwaiste Registrierungseinträge - - - - . MSConfigStartUp-SunJavaUpdateSched - c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-01-26 18:32 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil32_11_5_502_146_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32] @="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil32_11_5_502_146_ActiveX.exe" . [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="IFlashBroker5" . [HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . Zeit der Fertigstellung: 2013-01-26 18:33:33 ComboFix-quarantined-files.txt 2013-01-26 17:33 . Vor Suchlauf: 6 Verzeichnis(se), 48.651.059.200 Bytes frei Nach Suchlauf: 9 Verzeichnis(se), 48.725.917.696 Bytes frei . WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect /NoExecute=OptIn . - - End Of File - - DD46FE0E05EB1ACAAE6A31F1744859C5 |
26.01.2013, 18:45 | #14 |
/// TB-Ausbilder | Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus Dann wieder normal booten. Gut! Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: Quick-Scan mit Malwarebytes Schritt 2: ESET Online Scanner Wichtig: Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.
Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck: LINK1 LINK2
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
26.01.2013, 19:06 | #15 |
| Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus Habe ein problem beim ESET der Internet explorer schreib mir immer fehler und baud die seite neu auf kann gar nicht zustimmen des es heruntergeladen wird!! Punkt 1 hat nichts gefunden!! Soll ich punkt 2 überspringen und mit Punkt 3 anfangen?? Geändert von Vizi (26.01.2013 um 19:29 Uhr) |
Themen zu Polizei Control Department Gegen Cyberkriminalität Virus auch im Abgesicherten Modus |
abgesicherte, abgesicherten, abgesicherten modus, control, department, großes, leute, modus, neu, polizei, polizei control department, polizei control department gegen cyberkriminalität virus, problem, probleme, stefan, vieles, virus |