|
Log-Analyse und Auswertung: Bundesministerium für Internetsicherheit - Kompromitierter RechnerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
10.05.2013, 20:31 | #16 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundesministerium für Internetsicherheit - Kompromitierter Rechner Ist das dritte Log auch von ESET? Von wann genau ist das?
__________________ Logfiles bitte immer in CODE-Tags posten |
10.05.2013, 20:35 | #17 |
| Bundesministerium für Internetsicherheit - Kompromitierter Rechner Von gerade eben.
__________________Habe mich auch gewundert,, dass der andere Log leer war.. . |
10.05.2013, 20:40 | #18 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundesministerium für Internetsicherheit - Kompromitierter RechnerFixen mit OTL
Code:
ATTFilter :Files C:\ProgramData\*.js C:\Users\All Users\*.js C:\Windows.old\Windows\system32\cmdow.exe D:\Programme\Photo Filtre\SoftonicDownloader_fuer_deutsches-sprachpaket-fur-photofiltre.exe ipconfig /flushdns /c :Commands [purity] [emptytemp] [resethosts]
__________________ |
10.05.2013, 20:42 | #19 |
| Bundesministerium für Internetsicherheit - Kompromitierter Rechner Ich hatte vor dem Schließen von ESET die Scanresults anzeigen lassen und habe sie mir gespeichert. Gott sei dank. Der Scan hat fast drei Stunden gedauert.. .. |
10.05.2013, 21:05 | #20 |
| Bundesministerium für Internetsicherheit - Kompromitierter Rechner Hier der OTL-Log: Code:
ATTFilter All processes killed ========== FILES ========== C:\ProgramData\eqdzeji.js moved successfully. File\Folder C:\Users\All Users\*.js not found. C:\Windows.old\Windows\system32\cmdow.exe moved successfully. D:\Programme\Photo Filtre\SoftonicDownloader_fuer_deutsches-sprachpaket-fur-photofiltre.exe moved successfully. < ipconfig /flushdns /c > Windows-IP-Konfiguration Der DNS-Aufl”sungscache wurde geleert. C:\Users\Martin\Desktop\Trojaner-Entfernung\cmd.bat deleted successfully. C:\Users\Martin\Desktop\Trojaner-Entfernung\cmd.txt deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Martin ->Temp folder emptied: 20909889 bytes ->Temporary Internet Files folder emptied: 258 bytes ->Java cache emptied: 6806475 bytes ->FireFox cache emptied: 63510548 bytes ->Flash cache emptied: 523 bytes User: Public ->Temp folder emptied: 0 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 3878 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 87,00 mb File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot. Error: Unble to create default HOSTS file! OTL by OldTimer - Version 3.2.69.0 log created on 05102013_220138 Files\Folders moved on Reboot... File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot. PendingFileRenameOperations files... Registry entries deleted on Reboot... |
10.05.2013, 21:57 | #21 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundesministerium für Internetsicherheit - Kompromitierter Rechner Mach einen neuen OTL-Fix hiermit: Code:
ATTFilter :OTL SRV - (Winmgmt) -- C:\PROGRA~3\ijezdqe.dat File not found
__________________ --> Bundesministerium für Internetsicherheit - Kompromitierter Rechner |
10.05.2013, 21:57 | #22 |
| Bundesministerium für Internetsicherheit - Kompromitierter Rechner gelöscht Geändert von SuppiSuppenh (10.05.2013 um 22:10 Uhr) |
10.05.2013, 21:59 | #23 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundesministerium für Internetsicherheit - Kompromitierter Rechner Wie oft willst du das jetzt nocht posten? Was ist mit dem neuen OTL-Fix?
__________________ Logfiles bitte immer in CODE-Tags posten |
10.05.2013, 22:10 | #24 |
| Bundesministerium für Internetsicherheit - Kompromitierter Rechner Sorry, hatte beim Browser die Zurück-Funktion benutzt .... :schäm: Hier der OTL-Log: Code:
ATTFilter ========== OTL ========== Error: Unable to stop service Winmgmt! Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Winmgmt deleted successfully. File C:\PROGRA~3\ijezdqe.dat File not found not found. OTL by OldTimer - Version 3.2.69.0 log created on 05102013_230439 |
10.05.2013, 22:20 | #25 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundesministerium für Internetsicherheit - Kompromitierter Rechner Ist die Meldung beim Start jetzt weg?
__________________ Logfiles bitte immer in CODE-Tags posten |
11.05.2013, 17:45 | #26 |
| Bundesministerium für Internetsicherheit - Kompromitierter Rechner Die Meldung ist noch da. :-( Habe eben mal versucht msconfig zu starten. Dabei ist bei jedem Versuch auch diese Meldung aufgepoppt. |
12.05.2013, 19:58 | #27 |
| Bundesministerium für Internetsicherheit - Kompromitierter Rechner So, habe den verantwörtlichen Eintrag in der Registry gefunden und entfernt. Jetzt kommt die Meldung nicht mehr. (Hoffe nichts falsch gemacht zu haben) Jedenfalls lässt sich jetzt auch msconfig wieder öffnen. HTML-Code: <hr> Ich kann den abgesicherten Modus nicht mehr über F8 erreichen. Über msconfig geht es. Wenn ich den Systemstart abbreche und neu starte, dann bekomme ich auch die Möglichkeit. ... aber einfach so wie vorher beim Bootvorgang F8 zu drücken geht nicht mehr. Hat das etwas mit der Infektion zu tun ? |
12.05.2013, 21:07 | #28 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundesministerium für Internetsicherheit - Kompromitierter RechnerZitat:
Sieht soweit ok aus Wegen Cookies und anderer Dinge im Web: Um die Pest von vornherein zu blocken (also TrackingCookies, Werbebanner etc.) müsstest du dir mal sowas wie MVPS Hosts File anschauen => Blocking Unwanted Parasites with a Hosts File - sinnvollerweise solltest du alle 4 Wochen mal bei MVPS nachsehen, ob er eine neue Hosts Datei herausgebracht hat. Info: Cookies sind keine Schädlinge direkt, aber es besteht die Gefahr der missbräuchlichen Verwendung (eindeutige Wiedererkennung zB für gezielte Werbung o.ä. => HTTP-Cookie ) Ansonsten gibt es noch gute Cookiemanager, Erweiterungen für den Firefox zB wäre da CookieCuller Wenn du aber damit leben kannst, dich bei jeder Browsersession überall neu einzuloggen (zB Facebook, Ebay, GMX, oder auch Trojaner-Board) dann stell den Browser einfach so ein, dass einfach alles beim Beenden des Browser inkl. Cookies gelöscht wird. Ist dein System nun wieder in Ordnung oder gibt's noch andere Funde oder Probleme?
__________________ Logfiles bitte immer in CODE-Tags posten |
12.05.2013, 21:25 | #29 |
| Bundesministerium für Internetsicherheit - Kompromitierter Rechner Bis auf die Sache mit dem "abgesicherten Modus" und der F8-Taste sind mir keine weiteren Probleme aufgefallen. Werde morgen mal versuchen den MBR neu zu schreiben. Hab in Google gelesen, dass das helfen könnte. Ansonsten habe ich dem System jetzt eine ordentliche Internet Security Suite gegönnt und alle Installationen auf den neuesten Stand gebracht. Den Tipp mit den Cookies werde ich mir mal ansehen, wobei ich nicht wirklich etwas zu verbergen habe. Trotzdem Danke dafür. Kann ich vielleicht irgend etwas für Dich tun ? ;-) Gruß, Suppi |
12.05.2013, 21:30 | #30 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundesministerium für Internetsicherheit - Kompromitierter RechnerZitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Bundesministerium für Internetsicherheit - Kompromitierter Rechner |
7-zip, adobe reader xi, autorun, bonjour, c:\windows\system32\cmd.exe, canon, error, flash player, format, hijack.trojan.siredef.c, iexplore.exe, install.exe, plug-in, problem, registry, richtlinie, run|ctfmon.exe, security, stick, svchost.exe, system, taskhost.exe, trojan.0access, trojan.agent, trojan.agent.ge, trojan.agent.gen, trojan.agent.sz, trojan.fakems, trojan.siredef.c, trojan.zbot.ed |