|
Log-Analyse und Auswertung: Trojaner Polizei Bundesministerium!Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
09.05.2013, 09:24 | #1 |
| Trojaner Polizei Bundesministerium! Hallo, ich habe mir gestern den Trojaner vor Bundespolizei eingefangen. Zuerst hat mein Avira angeschlagen (Siehe Bericht Anhang). Dann habe ich auf "bereinigen" gedrückt und ein paar Minuten später war am Bildschirm nur mehr die Meldung zu sehen, dass ich 100 Euro zahlen muss da ansonsten der Laptop gesperrt wird. Diese Meldung kommt immer noch. Zur Zeit arbeitet ich im Abgesicherten Modus. Nachdem ich mich auf einem anderen PC informiert habe, habe ich nun die Files (OTL, Gmer, Extras) erstellt die sich im Anhang befinden. BITTE um eure Hilfe. Danke im Voraus Iman |
09.05.2013, 12:48 | #2 | |
/// TB-Ausbilder | Trojaner Polizei Bundesministerium!Mein Name ist Matthias und ich werde dir bei der Bereinigung deines Computers helfen. Bitte beachte folgende Hinweise:
Starte deinen Rechner im abgesicherten Modus und führe dort die folgenden Schritte aus: Schritt 1
Schritt 2 Mir ist aufgefallen, dass Du mehr als ein Anti-Virus-Programm mit Hintergrundwächter laufen hast: Code:
ATTFilter AVG 2013 Avira Berichte, für welches Anti-Virus-Programm Du Dich entschieden hast. Zitat:
Schritt 3 Scan mit Combofix
Überprüfe bitte, ob du nach dem Ausführen von ComboFix wieder in den normalen Modus starten kannst und berichte. Bitte poste mit deiner nächsten Antwort
|
09.05.2013, 18:23 | #3 |
| Trojaner Polizei Bundesministerium! Danke für die rasche Antwort. Ich mach mich jetzt mal an die Arbeit.
__________________Iman Frage zu Schritt 1: Ich soll AVG 2012 deinstallieren. Ich habe aber nur AVG 2013 drauf. Soll ich AVG 2013 deinstallieren? Ich habe jetzt alles gemacht. Ich habe jetzt auch AVG 2013 deinstalliert und lasse nur Avira oben. Folgende Dinge sind aufgefallen: 1. Nach dem Start von Combofix kam die Meldung das AVIRA und Spybot laufen. Beide konnte ich im Abgesicherten Modus nicht deaktivieren (wahrscheinlich kenne ich mich da zu wenig aus). Combofix hat dann trotzdem alles analysiert. 2. Danach hat er im Normalen Modus gestartet. "Polizei-Meldung" kommt nicht mehr. 3. Combofix hat aber kein Log-File erstellt. Während der Erstellung kamen 2 Meldungen: 1. Server ausgelastet... 2. Problem bei Start von C:\PROGRA~3\9tnio.dat . Das angegebene Modul wurde nicht gefunden. Wie soll ich nun weiter vorgehen? Danke im Voraus |
10.05.2013, 07:38 | #4 |
| Trojaner Polizei Bundesministerium! Edit: Ich habe jetzt nochmals Combofix drüber laufen lassen. Hier das Log-File. |
10.05.2013, 15:33 | #5 |
/// TB-Ausbilder | Trojaner Polizei Bundesministerium! Servus, ok, gut gemacht. Da sind noch Reste von AVG. Bitte mal den AVG-Remover downloaden, ausführen und den Rechner neu starten. So geht es weiter: Schritt 1 Downloade Dir bitte AdwCleaner auf deinen Desktop.
Schritt 2 Starte bitte OTL.exe. Wähle unter Extra Registrierung: Benutze Safe List und klicke auf den Scan Button. Poste die OTL.txt und die Extras.txt hier in deinen Thread. Bitte poste mit deiner nächsten Antwort
|
10.05.2013, 20:39 | #6 |
| Trojaner Polizei Bundesministerium! Hier die Logfiles. Avira hat angeschlagen und Malware Fund gemeldet. (In der Datei C:\ProgramData\oint9.js, unerwünschtes Programm 'JS/agent.480412'(virus). Was ist das? Lg Iman |
11.05.2013, 09:34 | #7 | |
/// TB-Ausbilder | Trojaner Polizei Bundesministerium! Servus, Zitat:
Schritt 1 Fixen mit OTL
Code:
ATTFilter :OTL O2:64bit: - BHO: (no name) - {31332EEF-CB9F-458F-AFEB-D30E9A66B6BA} - No CLSID value found. O2:64bit: - BHO: (no name) - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - No CLSID value found. O2 - BHO: (no name) - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - No CLSID value found. O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. [2013.05.08 13:41:02 | 000,000,000 | ---D | C] -- C:\Program Files\Enigma Software Group [2013.05.08 12:55:13 | 000,001,027 | ---- | M] () -- C:\Users\R\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\msconfig.lnk [2013.05.08 12:55:12 | 000,002,609 | ---- | M] () -- C:\ProgramData\oint9.js [2013.05.08 12:55:12 | 000,000,151 | ---- | M] () -- C:\ProgramData\oint9.reg @Alternate Data Stream - 153 bytes -> C:\ProgramData\Temp:90865A6D @Alternate Data Stream - 146 bytes -> C:\ProgramData\Temp:F2721624 @Alternate Data Stream - 146 bytes -> C:\ProgramData\Temp:AB689DEA @Alternate Data Stream - 138 bytes -> C:\ProgramData\Temp:5D7E5A8F @Alternate Data Stream - 129 bytes -> C:\ProgramData\Temp:1D32EC29 @Alternate Data Stream - 123 bytes -> C:\ProgramData\Temp:8750DCE4 @Alternate Data Stream - 118 bytes -> C:\ProgramData\Temp:4CF61E54 :Commands [reboot]
Schritt 2 Lade SystemLook von jpshortstuff vom folgenden Spiegel herunter und speichere das Tool auf dem Desktop. SystemLook (64 bit)
Schritt 3 Starte bitte OTL.exe und drücke den Quick Scan Button. Poste die OTL.txt hier in deinen Thread. Bitte poste mit deiner nächsten Antwort
|
11.05.2013, 22:10 | #8 |
| Trojaner Polizei Bundesministerium! Hier die drei Files. Lg |
11.05.2013, 22:32 | #9 |
/// TB-Ausbilder | Trojaner Polizei Bundesministerium! Servus, dann entfernen wir jetzt noch die letzten Reste und kontrollieren nochmal alles: Schritt 1 Fixen mit OTL
Code:
ATTFilter :OTL [2013.03.20 12:57:16 | 000,000,000 | ---D | M] -- C:\Users\R\AppData\Roaming\OpenCandy [2013.03.20 12:57:24 | 000,000,000 | ---D | M] -- C:\Users\R\AppData\Roaming\pdfforge :files C:\Users\R\AppData\LocalLow\Microsoft\Internet Explorer\Services\Search_ask.com.ico C:\Users\R\AppData\LocalLow\Microsoft\Internet Explorer\Services\Search_ask.com.xml C:\Users\AppData\LocalLow\Conduit C:\Users\R\AppData\Local\Conduit C:\Users\R\AppData\LocalLow\Conduit C:\Users\AppData\LocalLow\DVDVideoSoftTB C:\Users\R\Desktop\1\Alte Firefox-Daten\extensions\toolbar@ask.com C:\Users\R\AppData\Local\AskToolbar C:\Users\R\AppData\LocalLow\AskToolbar C:\Users\R\AppData\LocalLow\PriceGong :reg [-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Activities\Search\ask.com] [-HKEY_CURRENT_USER\Software\DT Soft\DAEMON Tools Toolbar] [-HKEY_CURRENT_USER\Software\Classes\TypeLib\{F5DEE052-C67F-4532-9890-6BC4262F71B2}] [-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Tracing\SoftonicDownloader_fuer_samsung-kies_RASAPI32] [-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Tracing\SoftonicDownloader_fuer_samsung-kies_RASMANCS] :Commands [emptytemp]
Schritt 2
Schritt 3 ESET Online Scanner
Schritt 4 Downloade Dir bitte SecurityCheck und:
Bitte poste mit deiner nächsten Antwort
|
12.05.2013, 14:45 | #10 |
| Trojaner Polizei Bundesministerium! Hier die neuen Files. ESETSmartInstaller@High as downloader log: Can not open internetESETSmartInstaller@High as downloader log: Can not open internetCan not open internetESETSmartInstaller@High as downloader log: Can not open internet# version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=488d69479788f341bc09258a5d03e71c # engine=13809 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-05-12 01:26:35 # local_time=2013-05-12 03:26:35 (+0100, Mitteleuropäische Sommerzeit) # country="Austria" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=1799 16775165 100 96 22801 139036500 15542 0 # compatibility_mode=5893 16776573 100 94 56332 119995045 0 0 # scanned=361280 # found=3 # cleaned=0 # scan_time=21151 sh=E669A8C5E84EB4FFC4EFAAAD9F27BCBEEAA5E3B4 ft=1 fh=c2df04aa2edd01fa vn="a variant of Win32/Kryptik.BAMN trojan" ac=I fn="C:\Qoobox\Quarantine\C\ProgramData\9tnio.dat.vir" sh=E669A8C5E84EB4FFC4EFAAAD9F27BCBEEAA5E3B4 ft=1 fh=c2df04aa2edd01fa vn="a variant of Win32/Kryptik.BAMN trojan" ac=I fn="C:\Qoobox\Quarantine\C\ProgramData\q9r4.dat.vir" sh=1534B267ED66EBE5E454394FBDD904461A95D6AA ft=0 fh=0000000000000000 vn="Win32/Reveton.M trojan" ac=I fn="C:\_OTL\MovedFiles\05112013_184723\C_Users\R\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\msconfig.lnk" |
12.05.2013, 19:43 | #11 |
/// TB-Ausbilder | Trojaner Polizei Bundesministerium! Servus, die Funde von ESET stellen keine Gefahr mehr da, da sie sich schon in der Quarantäne befinden. Diese werden später mit DelFix automatisch entfernt. Wenn du keine Probleme mehr hast, dann sind wir hier fertig. Deine Logdateien sind sauber. Zum Schluss müssen wir noch ein paar abschließende Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern. Schritt 1 Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Schritt 2 Deinstalliere bitte deine aktuelle Version von Adobe Reader Start--> Systemsteuerung--> Software / Programme deinstallieren--> Adobe Reader und lade dir die neue Version von Hier herunter- Entferne den Hacken für den McAfee SecurityScan bzw. Google Chrome. Schritt 3
Schritt 4 Die Reihenfolge ist hier entscheidend.
Schritt 5 Abschließend habe ich noch ein paar Tipps zur Absicherung deines Systems. Ich kann gar nicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von Registry Cleanern. Diese Schaden deinem System mehr als dass sie helfen. Hier ein englischer Link: Miekemoes Blogspot ( MVP ) Was du vermeiden solltest:
Nun bleibt mir nur noch dir viel Spaß beim sicheren Surfen zu wünschen. Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann. |
13.05.2013, 11:39 | #12 |
| Trojaner Polizei Bundesministerium! Läuft alles wieder ohne Probleme. DANKE für die Hilfe!!!!!! Liebe Grüße Iman |
13.05.2013, 18:45 | #13 |
/// TB-Ausbilder | Trojaner Polizei Bundesministerium! Ich bin froh, dass wir helfen konnten In diesem Forum kannst du eine kurze Rückmeldung zur Bereinigung abgeben, sofern du das möchtest: Lob, Kritik und Wünsche Klicke dazu auf den Button "NEUES THEMA" und poste ein kleines Feedback. Vielen Dank! Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen. |
Themen zu Trojaner Polizei Bundesministerium! |
abgesicherte, abgesicherten, andere, anderen, anhang, arbeitet, avira, bereinigen, bericht, bildschirm, erstell, gesperrt, gestern, gmer, laptop, meldung, minute, minuten, polizei, troja, trojaner, win32/kryptik.bamn, win32/reveton.m, zahlen |