Hallo liebe Helfer!

Ich habe mir gestern einen Trojaner eingefangen ... lt Sophos heißt er Mal/ZAccConf-A. Es hat sich so geäußert, dass nach einem Neustart, da die Internetverbindung unterbrochen war, ein Feld aufgegangen ist, mit "SystemRepair" und weiter kleine Felder mit Warnmeldungen (dicke rote Kreuze in der Taskleiste und zwei Felder mit Ausrufezeichen in gelbem Dreieck - dbheuPYta). Das SystemRepair war wohl ebenfalls schon ein Virus, da sich dieses PopUp nicht hat entfernen/schließen lassen. AU0erdem kam immer noch zwei Fehlermeldungen: Explorer.exe - Corrupt disk und svchost.exe - Corrupt disk.

Der Bildschirm war mitlerweile auch schwarz (sah aus wie ein schwarzes Vollbild), allerdings konnte man auf den Explorer und die Systemsteuerung etc. auf die Daten zugreifen. Allerdings nicht auf den Task-Manager ...

Wir haben dann Sophos geladen und einen Virenscann durchgeführt. Ergebnis: Mal/ZAccConf-A. Mit einer Notfall-CD haben wir dann gebootet. Ergebnis ist jetzt, dass der Virus wohl nicht mehr aktiv ist, aber der Bildschirm immer noch schwarz und ich habe keinen Zugriff auf die Programme.

Was kann ich denn jetzt noch tun?

Achtung! Ich bin absoluter Laie und verstehe nicht viel vom innernen meines PCs ...

Ich hoffe, jemand kann mir helfen!

Viele Grüße,
Jacky
![]() | #2 |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() Trojaner ZAccConf-A![]() Mein Name ist Christoph. Ich habe dein Thema in Arbeit und melde mich so schnell wie möglich mit weiteren Anweisungen. Bitte beachte, dass alle meine Antworten zuerst von einem Ausbilder freigegeben werden müssen, bevor ich diese hier posten darf. Dies garantiert, dass Du Hilfe von einem ausgebildeten Helfer bekommst. Ich bedanke mich für deine Geduld ![]()
__________________ |
![]() | #3 |
![]() | ![]() Trojaner ZAccConf-A Toll! Vielen Dank!!!!
__________________ |
![]() | #4 |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() Trojaner ZAccConf-A Hallo und ![]() Ich bin Christoph und möchte dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass dein PC clean ist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Schritt 1 Gehe in den abgesicherten Modus (Link bitte unbedingt anklicken & lesen!) von Windows.
Schritt 2 Bitte gehe zu Start --> Systemsteuerung --> Software und deinstalliere die folgende Software: Code:
ATTFilter DriverCure SpeedMaxPc Schritt 3 Downloade Dir bitte ![]()
Sollte der PC neustarten, achte darauf, dass du ihn wieder im Abgesicherten Modus (siehe Schritt 1) startest! Schritt 4 Scan mit Combofix
Bitte poste in deiner nächsten Antwort
__________________ Keep Jazzing! ![]() DerJazzer Imperare sibi maximum imperium est. ©Seneca Wenn du uns unterstützen möchtest | http://www.anaesthesist-werden.de/ |
![]() | #5 |
![]() | ![]() Trojaner ZAccConf-A Hallo! Danke schon mal fürs "Problem annehmen"!!! Ich kann beide von Dir genannten Programme nicht finden ... Was nun? Ach, und noch was - ich kann nichts auf meinen Desktop speichern, außer das Programm macht eine automatische Verknüpfung dorthin ... was kann ich stattdessen tun? Und, wo deaktiviere ich meine Malware Software? Habe Sophos und Malwarebytes drauf sowie McAfee. Danke! Geändert von JackyK (09.02.2013 um 19:00 Uhr) |
![]() | #6 |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() Trojaner ZAccConf-A Hi Jacky Gibt es eine Fehlermeldung, wenn du versuchst die Programme auf dem Desktop zu speichern? Bitte versuche die Programme woanders zu speichern, z.B. in deinem Download-Ordner. Das gilt für alle Programme in meinen Anweisungen an dich (auch wenn da steht, du sollst das jeweilige Programm auf dem Desktop speichern). Deine Antivirenprogramme deaktivierst du normalerweise folgendermaßen: Suche das Symbol deines Antivirenprogramms in der Taskleiste unten rechts. Dann Rechtsklick --> Beenden (oder je nach Programm auch "Deaktivieren" etc.). Arbeite bitte jetzt folgende Liste ab und ignoriere meine letzten Anweisungen: Schritt 1 Downloade Dir bitte ![]()
Schritt 2 Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
Schritt 3 Scan mit Combofix
Bitte poste in deiner nächsten Antwort
__________________ --> Trojaner ZAccConf-A |
![]() | #7 |
![]() | ![]() Trojaner ZAccConf-A AdwCleaner Logdatei:AdwCleaner Logfile: Code:
Hi Jacky Bitte starte den PC jetzt im Normalen Modus von Windows neu auf. Arbeite dann die folgenden Anweisungen der Reihe nach ab: Schritt 1 Downloade bitte Grinler's unhide.exe auf deinen Desktop. Starte das Tool mit Doppelklick. Wenn es seine Arbeit getan hat, wird eine Nachricht mit Done aufpoppen. Es wird auch eine Logfile, Unhide.txt erstellen. Poste diese bitte hier. Schritt 2 Starte bitte die OTL.exe. Wähle unter Extra Registrierung: Benutze Safe List und klicke auf den Scan Button. Poste die OTL.txt und die Extras.txt hier in deinen Thread. Schritt 3 Gibt es noch ausstehende Probleme? Wenn ja, beschreibe sie bitte so genau wie möglich.
Hallo Christoph! Es geht los :-) Unhide by Lawrence Abrams (Grinler) Bleeping Computer - Technical Support and Computer Help Copyright 2008-2013 BleepingComputer.com More Information about Unhide.exe can be found at this link: Unhide.exe - A introduction as to what this program does - BleepingComputer.com Program started at: 02/10/2013 03:35:10 PM Windows Version: Windows 7 Please be patient while your files are made visible again. Processing the C:\ drive Finished processing the C:\ drive. 238116 files processed. The C:\Users\Rossi\AppData\Local\Temp\smtmp\ folder does not exist!! Unhide cannot restore your missing shortcuts!! Please see this topic in order to learn how to restore default Start Menu shortcuts: Unhide.exe - A introduction as to what this program does - BleepingComputer.com Searching for Windows Registry changes made by FakeHDD rogues. - Checking HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer - Checking HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer - Checking HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System - Checking HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\ActiveDesktop - Checking HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced * Start_ShowControlPanel was set to 0! It was set back to 1! * Start_ShowHelp was set to 0! It was set back to 1! * Start_ShowMyDocs was set to 0! It was set back to 1! * Start_ShowMyMusic was set to 0! It was set back to 1! * Start_ShowMyPics was set to 0! It was set back to 1! * Start_ShowPrinters was set to 0! It was set back to 1! * Start_ShowRun was set to 0! It was set back to 1! * Start_ShowSetProgramAccessAndDefaults was set to 0! It was set back to 1! * Start_ShowRecentDocs was set to 0! It was set back to 2! * Start_ShowNetConn was set to 0! It was set back to 1! * Start_ShowNetPlaces was set to 0! It was set back to 1! * Start_ShowUser was set to 0! It was set back to 1! * Start_ShowMyGames was set to 0! It was set back to 1! Program finished at: 02/10/2013 04:15:54 PM Execution time: 0 hours(s), 40 minute(s), and 43 seconds(s)
Hallo Christoph, wollte nur nochmal Nachfragen, ob alles i.o. mit dem Pc ist? Muss ich noch etwas tun?
Hi Jacky sorry für die Verzögerung... das sieht schonmal gut aus, wir müssen jetzt noch ein paar Kontrollen durchführen: Schritt 1 Fixen mit OTL Schritt 2 Downloade Dir bitte Malwarebytes Anti-Malware Schritt 3 ESET Online Scanner Schritt 4 Downloade Dir bitte SecurityCheck
Hallo Christoph, es geht weiter: ========== OTL ========== Registry key HKEY_USERS\S-1-5-21-1725837820-1700692648-662909924-1001\Software\Microsoft\Internet Explorer\SearchScopes\{3D14E061-5396-4EB4-AC38-761DB4E6D81F}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3D14E061-5396-4EB4-AC38-761DB4E6D81F}\ not found. ========== FILES ========== C:\Users\Rossi\AppData\Roaming\SpeedMaxPc\SpeedMaxPc folder moved successfully. C:\Users\Rossi\AppData\Roaming\SpeedMaxPc folder moved successfully. C:\Users\Rossi\AppData\Roaming\DriverCure folder moved successfully. C:\ProgramData\SpeedMaxPc\SpeedMaxPc folder moved successfully. C:\ProgramData\SpeedMaxPc folder moved successfully. C:\ProgramData\-dbheuPYTtAr moved successfully. C:\ProgramData\-dbheuPYTtA moved successfully. OTL by OldTimer - Version log created on 02122013_173010 Malwarebytes Anti-Malware (Test) www.malwarebytes.org Datenbank Version: v2013.02.12.07 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Rossi :: DELLINSPIRIONPC [Administrator] Schutz: Aktiviert 12.02.2013 17:40:20 mbam-log-2013-02-12 (17-40-20).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 240823 Laufzeit: 3 Minute(n), 22 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) ESET dauert noch ein bisschen ...
Ist Eset durch?
Ich hoffe ... ich habe es über Nacht laufen lassen und konnte dann aber bisher noch nicht wieder schauen. Melde mich ht. Abend, wenn ich wieder an PC kann. Grüßle! So, ESET ist fertig ... ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe= # OnlineScanner.ocx= # api_version=3.0.2 # EOSSerial=a97857f067ec2148a460c3ce91851e6e # engine=13139 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-02-13 04:14:17 # local_time=2013-02-13 05:14:17 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=5122 16777214 66 65 5096985 123585835 0 0 # compatibility_mode=5893 16776574 100 94 5097026 112401907 0 0 # scanned=368275 # found=2 # cleaned=0 # scan_time=68702 sh=39DF4FA3EEF4086E81F17A9ECE613BD2A81C8719 ft=0 fh=0000000000000000 vn="Java/Exploit.Agent.NFU trojan" ac=I fn="C:\Users\Rossi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\36\f62f164-58a2d95d" sh=AACB2F1098575F8DB70203939AC04F6C49D8D007 ft=1 fh=0f2e393cae94d282 vn="probably a variant of Win32/Agent.FBETEDD trojan" ac=I fn="K:\Frank\sonstige\BonkEnc-1.0.9.exe" Leider kann ich den SecurityCheck nicht downloaden - das Fenster öffnet sich zwar, aber kein Inhalt ... Alternative?
Hi Jacky Wegen der beiden Funde von Eset brauchst du dir keine Sorgen machen - den Fund im Java-Cache erledigen wir, wenn wir hier aufräumen, und die "BonkEnc-1.0.9.exe" kannst du einfach löschen. Von dem Programm hinter diese Datei gibt es übrigens eine aktuellere Version unter dem Namen "fre:ac", die du (bzw. "Frank") hier herunterladen kannst. Bitte probiere wegen Security-Check einmal folgenden Link: Download Arbeite bitte nach dem Download die oben von mir gepostete Anleitung für Security-Check ab und poste mir den Inhalt der checkup.txt .
Themen zu Trojaner ZAccConf-A
