TR/Crypt.EPACK.41609 in C:\ProgramData\3UXYpqrz.exe


ohne länger darauf einzugehen, wie dumm ich mir vorkomme, und wie sehr ich mich über mich selbst ärgere, hier der Bericht zum Problem mit der Bitte um eure Hilfe:

Ich habe eine Email geöffnet (schien meine Telekom-Abrechnung zu enthalten) und im Word-Dokument das dort enthaltene Icon doppelt angeklickt (Ja, ich weiß…). Daraufhin hat sich umgehend ein Fenster geöffnet, mit der Aufforderung im folgenden Windows Fenster auf „Aktion erlauben“ zu klicken. Als dann das Windows Fenster kam, habe ich immer auf „nicht erlauben“ geklickt.
Sofort habe ich Avira gestartet. Dieser hat zwei (gleiche) Funde gemeldet: TR/Crypt.EPACK.41609 in C:\ProgramData\3UXYpqrz.exe und diese in Quarantäne verschoben. Nach dem ersten Fund kam dann kein Windows-Fenster mehr, nach dem zweiten Fund kam auch das erste „Erklärungs-Fenster“ nicht mehr.

An und für sich hatte ich danach keine auffälligen Probleme, wollte mich aber auf jeden Fall über den Trojaner schlau machen und bin auf dieses Forum gestoßen. Was ich nicht herausfinden konnte war, was dieser Virus eigentlich macht?
Wichtiger aber wäre mir noch zu wissen, ob Anti Vir erfolgreich war, und ob ich mich sicher fühlen kann, oder ob da noch etwas schlummert. Ich hatte seither das Gefühl, dass der PC langsamer hochfährt – kann aber sein, dass das eine „eingebildete Krankheit“ ist – ich bin mir nicht sicher.

Habe die Anleitung für die Erstellung eines „Hilfeschreis“ gelesen und alle Schritte durchgeführt. Dann habe ich begonnen diesen Eintrag zu erstellen, und plötzlich ist der Bildschirm schwarz geworden. Sofort darauf kam ein blauer Bildschirm mit der Meldung, dass Windows einen Fehler hat und sicherheitshalber beendet wurde. Danach konnte ich den PC normal hochfahren. Mache mir jetzt aber noch mehr Sorgen (ist noch nie passiert) – vielen lieben Dank schon einmal für eure Hilfe!

LG Bettina

Hier der FIRST Scan, und GMER als Anhang (Avir Log File war leider zu groß)

Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 09-02-2014 02
Ran by Bettina (administrator) on BETTINAS-VAIO on 09-02-2014 21:46:45
Running from C:\Users\Bettina\Desktop
Windows 7 Professional Service Pack 1 (X64) OS Language: German Standard
Internet Explorer Version 11
Boot Mode: Normal

TR/Crypt.EPACK.41609 in C:\ProgramData\3UXYpqrz.exe


Scan mit Combofix
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!

Downloade dir bitte Combofix vom folgenden Downloadspiegel: Link
  • WICHTIG: Speichere Combofix auf deinem Desktop.
  • Deaktiviere bitte alle deine Antivirensoftware sowie Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören. Combofix meckert auch manchmal trotzdem noch, das kannst du dann ignorieren, mir aber bitte mitteilen.
  • Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
  • Während Combofix läuft bitte nicht am Computer arbeiten, die Maus bewegen oder ins Combofixfenster klicken!
  • Wenn Combofix fertig ist, wird es ein Logfile erstellen.
  • Bitte poste die C:\Combofix.txt in deiner nächsten Antwort (möglichst in CODE-Tags).
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.



TR/Crypt.EPACK.41609 in C:\ProgramData\3UXYpqrz.exe

Danke Danke Danke!!

TR/Crypt.EPACK.41609 in C:\ProgramData\3UXYpqrz.exe

Downloade Dir bitte Malwarebytes Anti-Malware
  • Installiere das Programm in den vorgegebenen Pfad. (Bebilderte Anleitung zu MBAM)
  • Starte Malwarebytes' Anti-Malware (MBAM).
  • Klicke im Anschluss auf Scannen, wähle den Bedrohungssuchlauf aus und klicke auf Suchlauf starten.
  • Lass am Ende des Suchlaufs alle Funde (falls vorhanden) in die Quarantäne verschieben. Klicke dazu auf Auswahl entfernen.
  • Lass deinen Rechner ggf. neu starten, um die Bereinigung abzuschließen.
  • Starte MBAM, klicke auf Verlauf und dann auf Anwendungsprotokolle.
  • Wähle das neueste Scan-Protokoll aus und klicke auf Export. Wähle Textdatei (.txt) aus und speichere die Datei als mbam.txt auf dem Desktop ab. Das Logfile von MBAM findest du hier.
  • Füge den Inhalt der mbam.txt mit deiner nächsten Antwort hinzu.

Downloade Dir bitte AdwCleaner Logo Icon AdwCleaner auf deinen Desktop.
  • Schließe alle offenen Programme und Browser. Bebilderte Anleitung zu AdwCleaner.
  • Starte die AdwCleaner.exe mit einem Doppelklick.
  • Stimme den Nutzungsbedingungen zu.
  • Klicke auf Optionen und vergewissere dich, dass die folgenden Punkte ausgewählt sind:
    • "Tracing" Schlüssel löschen
    • Winsock Einstellungen zurücksetzen
    • Proxy Einstellungen zurücksetzen
    • Internet Explorer Richtlinien zurücksetzen
    • Chrome Richtlinien zurücksetzen
    • Stelle sicher, dass alle 5 Optionen wie hier dargestellt, ausgewählt sind
  • Klicke auf Suchlauf und warte bis dieser abgeschlossen ist.
  • Klicke nun auf Löschen und bestätige auftretende Hinweise mit Ok.
  • Dein Rechner wird automatisch neu gestartet. Nach dem Neustart öffnet sich eine Textdatei. Poste mir deren Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner\AdwCleaner[Cx].txt. (x = fortlaufende Nummer).

Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
Bitte lade Junkware Removal Tool auf Deinen Desktop

  • Starte das Tool mit Doppelklick. Ab Windows Vista (oder höher) bitte mit Rechtsklick "als Administrator ausführen" starten.
  • Drücke eine beliebige Taste, um das Tool zu starten.
  • Je nach System kann der Scan eine Weile dauern.
  • Wenn das Tool fertig ist wird das Logfile (JRT.txt) auf dem Desktop gespeichert und automatisch geöffnet.
  • Bitte poste den Inhalt der JRT.txt in Deiner nächsten Antwort.

und ein frisches FRST log bitte.

TR/Crypt.EPACK.41609 in C:\ProgramData\3UXYpqrz.exe

also das ist der Log von Malwarebytes von heute, ohne Fund:
