|
Log-Analyse und Auswertung: BSI Trojaner 31.01.2013Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
31.01.2013, 22:53 | #1 |
| BSI Trojaner 31.01.2013 Guten Abend, ich habe heute wie viele andere eine Nachricht auf dem Bildschirm gehabt, mit dem Inhalt, irgendwelches Zeug runtergeladen zu haben. Sollte daraufhin 100€ zahlen. Bin jetzt seit 15 Uhr am PC und versuche alles mögliche um wieder an meine Daten ran zu kommen. Habe zunächst einmal über einen USB Stick einen "Kicker" (weiß leider nicht mehr wie das Programm hieß) das System nach Viren durschsuchen lassen, mit dem Auftrag diese nach dem Fund zu löschen. Hat sich später als Fehler herausgestellt. Habe dann nämlich gelesen, das dieses Programm aus dem jahr 2012 war. Und die Trojaner aber mittlerweile fortgeschrittener sind. Dann habe ich die Hiren´s BootCD versucht, die soll aus 2013 sein und auf diese Trojaner programmiert sein. Die Beschreibung aber ist für einen Windows Vista, ich habe aber einen XP. Da sind einige Ordner die ich bei meinem XP nicht finde. Mit dieser Software jedenfalls kam ich in eine mini XP Version und konnte auf die Dateien wie system32 zugreifen. Nach ein paar amateurhaften Änderungen hatte sich immernoch nichts geändert. System startet und meldet sich wieder ab, dabei bleibt das dann auch. Habe dann vorhin gelesen, dass man mal die OTL Datei hier posten soll, habe auch erst über dieses Forum etwas von der OTLPE Software gehört. Habe das jetzt mal gemacht und hoffe, dass Ihr mir da weiterhelfen könnt. |
31.01.2013, 23:40 | #2 |
/// Helfer-Team | BSI Trojaner 31.01.2013Fixen mit OTLpe
Code:
ATTFilter :OTL SRV - File not found [Auto] -- -- (rfqonhdw) O4 - HKU\Azad_Güven_ON_C..\Run: [3C2319C3] File not found O4 - HKU\Azad_Güven_ON_C..\Run: [Atkakipy] File not found O4 - HKU\Azad_Güven_ON_C..\Run: [Facebook Update] File not found O4 - HKU\Azad_Güven_ON_C..\Run: [msnmsgr] File not found O4 - HKU\Azad_Güven_ON_C..\Run: [zrlzkmrz] File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O7 - HKU\Azad_Güven_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1 O7 - HKU\Azad_Güven_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O7 - HKU\Azad_Güven_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O33 - MountPoints2\{31cab052-a78c-11df-9476-001485405ccd}\Shell\Open(&0)\command - "" = F:\Recycled\ctfmon.exe [1601/02/13 03:28:18 | 000,076,407 | ---- | C] () -- C:\Dokumente und Einstellungen\Azad Güven\Anwendungsdaten\NXJlgauerpvDOTQsrXJD [1601/02/13 03:28:18 | 000,004,940 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\dAGLfytEUAGnVqtE [2010/02/26 23:08:52 | 000,000,000 | -HSD | M] -- C:\Dokumente und Einstellungen\Azad Güven\Anwendungsdaten\.# [2013/01/31 06:04:02 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Azad Güven\Anwendungsdaten\Heekf [2013/01/31 06:04:03 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Azad Güven\Anwendungsdaten\redsn0w [2013/01/31 06:04:04 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Azad Güven\Anwendungsdaten\Uwaq :Files C:\ProgramData\*.exe C:\ProgramData\*.dll C:\ProgramData\*.tmp C:\ProgramData\TEMP C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\*.exe C:\Dokumente und Einstellungen\Azad Güven\Anwendungsdaten\*.exe C:\Dokumente und Einstellungen\Azad Güven\Lokale Einstellungen\Anwendungsdaten\*.exe C:\Dokumente und Einstellungen\Azad Güven\Lokale Einstellungen\Anwendungsdaten\*.tmp C:\Dokumente und Einstellungen\Azad Güven\Lokale Einstellungen\Temp\*.exe C:\Dokumente und Einstellungen\Azad Güven\*.exe C:\Dokumente und Einstellungen\Azad Güven\Startmenü\Programme\Autostart\ctfmon.lnk C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\ctfmon.lnk C:\Dokumente und Einstellungen\Azad Güven\Lokale Einstellungen\Anwendungsdaten\Sun\Java\Deployment\cache\ ipconfig /flushdns /c :Commands [emptytemp] Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ |
01.02.2013, 00:59 | #3 |
| BSI Trojaner 31.01.2013 Hi,
__________________danke fuer die schnelle Antwort. Hab das alles so gemacht, aber der bootet immernoch nicht normal hoch. Werde auch die neue OTL Datei dem Anhang beif[gen. Vielleicht kannst du mir ja weiter helfen. Vielen Dank im Voraus fuer das was Ihr fuer eure Mitmenschen macht. |
01.02.2013, 01:10 | #4 |
/// Helfer-Team | BSI Trojaner 31.01.2013 Mit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten: Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
|
01.02.2013, 11:01 | #5 |
| BSI Trojaner 31.01.2013 Hallo, das habe ich doch schon alles gemacht.. Habe doch auch den OTL Text hochgeladen. Nachdem ich den bearbeiteten Text bekommen habe, habe ich den unter Customer Scan eingefügt und auf den Run Fix Button gedrückt. Den neuen OTL Text habe ich dann vorhin wieder hoch geladen. Das Problem besteht aber immernoch.. Bitte um dringende Hilfe. |
01.02.2013, 17:25 | #6 |
/// Helfer-Team | BSI Trojaner 31.01.2013 Das sollte heissen: erstelle ein neues Log nach dieser Anleitung!
__________________ --> BSI Trojaner 31.01.2013 |
03.02.2013, 14:09 | #7 |
| BSI Trojaner 31.01.2013 Ich habe jetzt das alles nochmal gemacht und die Datei OTL beigefuegt. Die Datei Extras allerdings konnte ich nicht im System finden.. Habe es genau wie in der Beschreibung gemacht. Waere sehr dankbar fuer Hilfe. |
03.02.2013, 14:19 | #8 |
| BSI Trojaner 31.01.2013 Ich habe jetzt noch einmal einen Quick Scan gemacht und dann nochmal den Script den ich von euch bekommen habe eingefuegt und eine Fix Datei erstellt. Habe beides beigefuegt. Bin Verkehrsleiter einer Firma und meine ganzen Daten sind auf der Festplatte, ganze Menge Unterlagen die ich nicht verlieren kann. Bitte daher um dringende Hilfe. |
03.02.2013, 22:28 | #9 |
/// Helfer-Team | BSI Trojaner 31.01.2013 Fixen mit OTLpe
Code:
ATTFilter :OTL O27 - HKLM IFEO\msconfig.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\regedit.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\taskmgr.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\userinit.exe: Debugger - C:\WINDOWS\system32\dnsph.exe File not found DRV - File not found [Kernel | On_Demand] -- -- (qnnnjuae) DRV - File not found [Kernel | System] -- -- (lbrtfdc) DRV - File not found [Kernel | On_Demand] -- -- (laprkl) DRV - File not found [Kernel | On_Demand] -- -- (kapknmtqz) :Files ipconfig /flushdns /c :Commands [emptytemp] Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
|
04.02.2013, 00:36 | #10 |
| BSI Trojaner 31.01.2013 So, habe ich jetzt durchgefuehrt. Datei ist im Anhang. Werde jetzt versuchen den PC neu zu starten und berichte dann. |
04.02.2013, 00:49 | #11 |
| BSI Trojaner 31.01.2013 Zunächst einmal vielen vielen tausend Dank. Ich konnte es garnicht glauben, aber mein PC ist ohne die OTLPE CD hoch gefahren. Habe das System direkt mit HitmanPro nach Schadsoftware suchen lassen, laut der Software kein Fund. Habe nur noch ein großes Problem, meine ganzen Bilder und Dateien sind verschlüsselt. Wie kann ich das Problem lösen? Habe in anderen Themen gelesen, dass es noch keinen Tool gibt der das Problem beheben kann. Ist das so, oder gibt es schon Möglichkeiten? Vielen Dank nochmal für alles. |
04.02.2013, 01:29 | #12 |
/// Helfer-Team | BSI Trojaner 31.01.2013 Sehr gut! 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
Zu den Daten: http://www.trojaner-board.de/116851-...strojaner.html |
04.02.2013, 19:28 | #13 |
| BSI Trojaner 31.01.2013 So, habe jetzt den vollständigen Suchlauf durchgeführt und die Datei im Anhang beigefügt. Es gab einen Fund, ganz unten in der Log Datei sichtbar. Ist es etwas schlimmes? |
04.02.2013, 19:36 | #14 |
| BSI Trojaner 31.01.2013 Und hier ist das Ergebnis vom AdwCleaner. |
05.02.2013, 03:31 | #15 |
/// Helfer-Team | BSI Trojaner 31.01.2013 ESET Online Scanner Vorbereitung
danach: Downloade Dir bitte SecurityCheck und:
|
Themen zu BSI Trojaner 31.01.2013 |
auftrag, bildschirm, dateien, daten, fehler, forum, fund, guten, meldet, nicht mehr, nichts, ordner, programm, software, startet, stick, system, system32, trojaner, usb, usb stick, version, viren, vista, windows, windows vista |