Plagegeister aller Art und deren Bekämpfung: Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis
Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis Hallo zusammen, gestern bin ich, wie viele andere auch, im Internet unterwegs gewesen und haben mir auch diesen tollen Virus eingefangen, der den tollen weißen Bildschirm mit sich bringt, in dem nett darauf hingewiesen wird, dass man doch 100€ überweisen soll. Mir ist klar, dass das ein Fake ist, mir ist aber nicht ganz klar was die richtigen Schritte sind, um den Virus vollständig und sicher zu entfernen und was der bereits angerichtet haben könnte. Ich vermute mal, dass das nur ein "Ich will Geld haben"-Virus ist. Vorweg: Ich bin Softwareentwickler und mir ist bewusst, dass mein Laptop nicht ausreichend geschützt war/noch ist und das eine Neuinstallation die beste Lösung wäre, die für mich aber auch bedeuten würde, dass ich zuvor alle Daten aufwändig sichern müsste, was ich gerne erst nach der Entfernung des Virus machen würde. Ich habe noch nichts weiter unternommen, außer dass ich festgestelt habe, dass ich nur im "Abgesicherten Modus mit Eingabeaufforderung" starten kann. "AVG Antivir" hat in seinem speziellen Modus für den Windows-Modus aber nichts gefunden. Starte ich Windows normal, kann ich nur über Strg+Alt+Entf etwas erreichen. Der Task-Manager landet leider nicht im Vordergrund. Fahre ich den Laptop dann herunter, sehe ich kurzzeitig den Desktop und sehe eine Meldung zu einem Virus der sich unter "C:\Users\***\Local\Temp\[...].exe" befindet. Der Name der Exe variiert. Ich habe auch versucht über die Eingabeaufforderung das Temp-Verzeichnis bzw. alle "EXE"-Dateien darin zu löschen. Ohne Erfolg. Anschließend heißt die Exe einfach anders. Also habe ich zunächst scheinbar nur die ausführende Instanz und nicht den eigentlichen Virus "gefunden". Ich möchte als nächstes gerne die Schritte auf der folgenden Seite befolgen, wäre aber zuvor für eine Rückmeldung von euch dankbar, um sicherzugehen, dass ich nichts falsch machen würde: Bundespolizei Trojaner in 10 Schritten sicher entfernen Ich frage gleich auch mal nach, ob die Polizei es für sinnvoll erachtet, hier wirklich eine Anzeige gegen unbekannt zu erstatten. Die Schritte 1-3 (defogger, OTL, gmer) konnte ich so jetzt natürlich noch nicht ausführen. Mache ich aber gerne, sobald ich wieder auf den Desktop komme Vorab also schon mal vielen Dank!!!
Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis Mit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten: Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
![]() | ![]() Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis ...lang hats gedauert - Download via WLAN gut 1 Stunde.
__________________Hatte beim ersten Laden von der CD Probleme und nen BlueScreen, aber gut, dann hats geklappt. Ich habe jetzt alles so gemacht wie beschrieben, der folgende Punkt wurde in meinem Fall übrigens nicht abgefragt: Do you wish to load remote user profile(s) for scanning Auffällig finde ich, dass in meinem Fall keine "Extras.txt" erzeugt wurde. Ich hoffe, dass die Informationen in der angehangenen Datei dennoch weiterhelfen. Ich freue mich schon auf die nächsten Schritte. Bin bestimmt morgen noch dran ![]() |
![]() | ![]() Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis Um Missverständnissen vorzubeugen habe ich die "OTL.txt" nun nochmal hier rein gepostet statt als Anhang. Den User habe ich durch *** ersetzt. Würde mich freuen, wenn mir noch jemand sagen könnte, was ich als nächstes machen muss und warum ich keine "Extra.txt" erhalten habe. Gruß, Florian Code:
Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis Fixen mit OTLpe
ATTFilter :OTL O20 - HKU\***_ON_E Winlogon: Shell - (C:\Users\***\AppData\Roaming\AltShell.dat) - E:\Users\***\AppData\Roaming\AltShell.dat () @Alternate Data Stream - 208 bytes -> E:\ProgramData\Temp:6D192E3A [2013/03/23 09:57:56 | 000,000,004 | ---- | M] () -- E:\Users\***\AppData\Roaming\AltShell.ini [2013/03/23 09:55:42 | 000,015,808 | -H-- | M] () -- E:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 [2013/03/23 09:55:42 | 000,015,808 | -H-- | M] () -- E:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 [2012/08/13 14:41:23 | 000,000,000 | ---D | M] -- E:\ProgramData\boost_interprocess :Files ipconfig /flushdns /c :Commands [emptytemp] Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
![]() | ![]() Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis Guten Abend und danke für die Antwort. Ich weiß, dass ihr auch nicht nur fürs Forum lebt, aber ich hatte schon gedacht, dass keine Antwort mehr kommt und damit bekommen einen Karspersky-USB-Stick für die Prüfung zu verwenden. Als dann eure Antwort kam, war der noch nicht fertig, so dass ich abgebrochen habe und deine Schritte vollzogen habe. Ich bereue es nicht! Ich komme wieder auf mein System. Natürlich weiß ich, dass ich noch nicht fertig bin. Internet ist nachwievor deaktiviert. Hier das Ergebnis des Fix (03262013_010145.log): Code:
ATTFilter ========== OTL ========== Registry value HKEY_USERS\***_ON_E\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Users\***\AppData\Roaming\AltShell.dat deleted successfully. E:\Users\***\AppData\Roaming\AltShell.dat moved successfully. ADS E:\ProgramData\Temp:6D192E3A deleted successfully. E:\Users\***\AppData\Roaming\AltShell.ini moved successfully. E:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 moved successfully. E:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 moved successfully. E:\ProgramData\boost_interprocess\BDCB0F588279CD01 folder moved successfully. E:\ProgramData\boost_interprocess folder moved successfully. ========== FILES ========== < ipconfig /flushdns /c > Windows IP Configuration An internal error occurred: The system cannot find the file specified. Please contact Microsoft Product Support Services for further help. Additional information: Unable to open registry key for tcpip. E:\cmd.bat deleted successfully. E:\cmd.txt deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User User: Public User: *** ->Temp folder emptied: 433626852 bytes ->Temporary Internet Files folder emptied: 456449445 bytes ->Java cache emptied: 7832522 bytes ->FireFox cache emptied: 432231138 bytes ->Apple Safari cache emptied: 141835264 bytes ->Flash cache emptied: 492 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 284369109 bytes Total Files Cleaned = 1,675.00 mb OTLPE by OldTimer - Version log created on 03262013_010145 ![]() ![]() Im Voraus vielen Dank für die weitere Hilfe und Unterstützung! |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis Immer in Quarantaene verschieben! Downloade dir bitte ![]()
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers dann: Downloade Dir bitte ![]()
![]() | ![]() Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis So, guten Abend! ich habe nun insgesamt 2 mal MBar.exe ausgeführt, wobei beim 2. Durchlauf keine Malware mehr gefunden wurde. Für das Update der Viren-Definition des Tools habe ich kurzfristig das WLAN aktiviert, sonst lasse ich es momentan lieber noch aus. Kanst du mir sagen, ob die hier gefundenen Einträge auch was mit dem "BKA"-Virus bzw. meinem Virus zu tun haben? Code:
ATTFilter Malwarebytes Anti-Rootkit BETA www.malwarebytes.org Database version: v2013.03.26.13 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 9.0.8112.16421 *** :: ***-PC [administrator] 26.03.2013 21:59:45 mbar-log-2013-03-26 (21-59-45).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 31015 Time elapsed: 18 minute(s), Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 1 HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\EXPLORER\ASSOCIATIONS|bak_Application (Hijacker.Application) -> Data: hxxp://go.microsoft.com/fwlink/?LinkId=57426&Ext=%s -> Delete on reboot. Registry Data Items Detected: 1 HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\EXPLORER\ASSOCIATIONS|Application (Hijacker.Application) -> Bad: (hxxp://www.helpmeopen.com/?n=app&ext=%s) Good: (hxxp://shell.windows.com/fileassoc/%04x/xml/redir.asp?Ext=%s) -> Delete on reboot. Folders Detected: 0 (No malicious items detected) Files Detected: 1 c:\Users\***\Downloads\ADLSoft_UnCompressor_v2.exe (PUP.Adware.InstallCore) -> Delete on reboot. (end) Code:
ATTFilter Malwarebytes Anti-Rootkit BETA www.malwarebytes.org Database version: v2013.03.26.14 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 9.0.8112.16421 *** :: ***-PC [administrator] 26.03.2013 22:25:17 mbar-log-2013-03-26 (22-25-17).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 31041 Time elapsed: 18 minute(s), 43 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 0 (No malicious items detected) Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 0 (No malicious items detected) Files Detected: 0 (No malicious items detected) (end) AdwCleaner: Code:
ATTFilter # AdwCleaner v2.115 - Datei am 26/03/2013 um 22:27:22 erstellt # Aktualisiert am 17/03/2013 von Xplode # Betriebssystem : Windows 7 Enterprise Service Pack 1 (32 bits) # Benutzer : *** - ***-PC # Bootmodus : Normal # Ausgeführt unter : C:\Users\***\Desktop\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Datei Gelöscht : C:\END Datei Gelöscht : C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\rkwhlmqp.default\searchplugins\11-suche.xml Ordner Gelöscht : C:\Users\***\AppData\LocalLow\AskToolbar ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\Softonic Schlüssel Gelöscht : HKLM\Software\AVG Secure Search Schlüssel Gelöscht : HKLM\Software\Freeze.com Schlüssel Gelöscht : HKLM\SOFTWARE\Google\Chrome\Extensions\jmfkcklnlgedgbglfkkgedjfmejoahla Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\063A857434EDED11A893800002C0A966 ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16470 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v19.0.2 (de) Datei : C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\rkwhlmqp.default\prefs.js [OK] Die Datei ist sauber. ************************* AdwCleaner[S1].txt - [1309 octets] - [26/03/2013 22:27:22] ########## EOF - C:\AdwCleaner[S1].txt - [1369 octets] ########## Ich kann mein "Danke für die Unterstützung" nur immer wieder wiederholen. Es sei denn ihr hackt euch auf Basis der Log-Dateien am Ende in mein System ein ;-) Noch ein Nachtrag: Ich habe mein AVG AntiVir noch aktualisiert und dann einen scan durchlaufen lassen. Der hat auch nichts gefunden. Allerdings ist mein Vertrauen in diese Aussage nicht sehr groß. ("Herzlichen Glückwunsch...") Geändert von Bolle86 (26.03.2013 um 23:01 Uhr) |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis OK, Scan mit Combofix
![]() | #10 |
![]() | ![]() Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis Hallo und Guten Abend, ich habe alles gemacht wie beschrieben und habe keine Auffälligkeiten zu berichten. AVG AntiVir hatte ich deaktiviert - er hat nichts angemeckert - und den Neustart hat er auch problemlos mitgemacht. Positiv aufgefallen ist mir, dass nun der CommandPrompt beim starten nicht mehr angezeigt wird und die Geschwindigkeit wie vor dem Virus ist. Ich habe wirklich das Gefühl, das alles wieder beim alten ist. Bedeutet das, dass wir "schon" fertig sind? Kann ich den Zugriff auf das Internet wieder aktivieren? Code:
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis Ersetze die *** Sternchen wieder in den Benutzernamen zurück! Combofix-Skript
dann: Downloade Dir bitte ![]()
Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis Hallo und wieder mal danke für die Rückmeldung, offensichtlich waren wir noch nicht fertig, was die Ausführung der Tools bestätigt. Also: Ausführung von ComboFix wie beschrieben ist ohne Besonderheiten durchgelaufen, außer das in den genannten Verzeichnissen eine Datei von genau dem Zeitpunkt des Auftretens des Virus gefunden wurde (hab vorher mal reingeschaut --> 22.03.2013 22:20 Uhr)
![]() | #13 |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis Sehr gut! ![]() Downloade dir bitte ![]()
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). danach: ESET Online Scanner
danach: Downloade Dir bitte ![]()
Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis Guten Abend, zwischen 2 Monopoly-Partien aswMBR --> Keine Besonderheiten, also kein Absturz oder so:
ATTFilter aswMBR version Copyright(c) 2011 AVAST Software Run date: 2013-03-30 18:28:55 ----------------------------- 18:28:55.574 OS Version: Windows 6.1.7601 Service Pack 1 18:28:55.574 Number of processors: 2 586 0x1706 18:28:55.574 ComputerName: ***-PC UserName: *** 18:28:56.244 Initialize success 18:39:14.895 AVAST engine defs: 13033000 18:40:05.969 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-0 18:40:05.985 Disk 0 Vendor: ST9320320AS SD03 Size: 305245MB BusType: 11 18:40:06.110 Disk 0 MBR read successfully 18:40:06.110 Disk 0 MBR scan 18:40:06.110 Disk 0 Windows 7 default MBR code 18:40:06.125 Disk 0 Partition 1 00 27 Hidden NTFS WinRE NTFS 9000 MB offset 2048 18:40:06.141 Disk 0 Partition 2 80 (A) 07 HPFS/NTFS NTFS 100 MB offset 18434048 18:40:06.141 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 94319 MB offset 18638848 18:40:06.157 Disk 0 Partition 4 00 07 HPFS/NTFS NTFS 201824 MB offset 211804160 18:40:06.172 Disk 0 scanning sectors +625140400 18:40:06.328 Disk 0 scanning C:\Windows\system32\drivers 18:40:19.807 Service scanning 18:40:45.968 Modules scanning 18:40:51.521 Disk 0 trace - called modules: 18:40:51.553 ntkrnlpa.exe CLASSPNP.SYS disk.sys ataport.SYS halmacpi.dll PCIIDEX.SYS msahci.sys intelppm.sys 18:40:51.553 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x869c5770] 18:40:51.568 3 CLASSPNP.SYS[8bbdd59e] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP0T0L0-0[0x868e9908] 18:40:52.177 AVAST engine scan C:\Windows 18:40:54.766 AVAST engine scan C:\Windows\system32 18:44:15.741 AVAST engine scan C:\Windows\system32\drivers 18:44:31.935 AVAST engine scan C:\Users\*** 18:52:08.066 AVAST engine scan C:\ProgramData 18:54:36.595 Scan finished successfully 18:55:28.840 Disk 0 MBR has been saved successfully to "C:\Users\***\Desktop\MBR.dat" 18:55:28.840 The log file has been saved successfully to "C:\Users\***\Desktop\aswMBR.txt" Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe= # OnlineScanner.ocx= # api_version=3.0.2 # EOSSerial=9097ff737d76a847a77665d079ca6e23 # engine=13517 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-03-30 07:22:23 # local_time=2013-03-30 08:22:23 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=1034 16777213 100 81 23096 54331753 0 0 # compatibility_mode=5893 16776574 100 94 65394139 116302534 0 0 # scanned=209142 # found=0 # cleaned=0 # scan_time=4799 Code:
ATTFilter Results of screen317's Security Check version 0.99.59 Windows 7 Service Pack 1 x86 (UAC is enabled) Internet Explorer 9 ``````````````Antivirus/Firewall Check:`````````````` AVG Anti-Virus Free Edition 2012 Antivirus up to date! (On Access scanning disabled!) `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version Java(TM) 6 Update 24 Java version out of Date! Adobe Flash Player 11.6.602.180 Adobe Reader 10.1.6 Adobe Reader out of Date! Mozilla Firefox (19.0.2) ````````Process Check: objlist.exe by Laurent```````` AVG avgwdsvc.exe AVG avgtray.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` ![]() ![]() ![]() |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Weißer Bildschirm beim Start von Windows 7 mit Bundespolizei Hinweis Aktualisiere:
Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck Java deaktivieren Aufgrund derezeitigen Sicherheitsluecke: http://www.trojaner-board.de/122961-...ktivieren.html Danach poste mir (kopieren und einfuegen), was du hier angezeigt bekommst: PluginCheck |
