Alt 11.06.2010, 17:09   #1
BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben. - Standard

BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben.

Ich brauche eure Hilfe.

Der AntiVir-Guard schickt mir ständig folgende Meldung:

Enthält ein Erkennungsmuster des (gefährlichen) Backdoorprogrammes

Diese lässt sich nicht löschen, verweigern oder in Quarantäne verschieben.
Alle 3 Sekunden öffnet sich das selbe Fenster.

ALso habe ich versucht durch das Internet herauszufinden wie man diesen Virus beseitigt. Dann bin ich auf folgende Seite gestoßen:


Da das Problem von Steffi72 meinem sehr ähnlich klingt, dachte ich mir, das ich es auf die selbe art beseitigen kann.

Ich habe versucht die Anweisungen zu befolgen und mir OTL herunter zu laden. Dann öffnet sich ein Fenster in dem steht "OTL kann nicht von einem temporären Ordner ausgeführt werden! Bitte lade OTL auf deinen Desktop oder einen vergleichbaren Ort."

Ich weis leider überhaupt nicht wie man etwas auf den Desktop ladet.

Kann ich den Virus mit dem was oben in dem Link steht überhaupt beseitigen?
Wenn ja, wie lade ich etwas auf den Destkop?
Wenn nein, wie bringe ich mein Problem wieder in Ordnung?

Bitte helft mir!
danke im vorraus, akira.d.air

Alt 13.06.2010, 10:19   #2
BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben. - Standard

BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben.

Du weißt was der Desktop ist ?
Gehe zu der vorhandenen OTL.exe --> Rechtsklick, kopieren --> nun navigierst du auf deinem Desktop und erneut rechtsklick, einfügen.

Schließe alle laufenden Programme. Starte die OTL.exe mit Doppelklick und klicken den QuickScan Button. Es werden 2 Logfiles auf deinem Desktop erstellt. OTL.txt und Extras.txt. Kopieren den Inhalt dieser beiden Textdateien hier in dein Thema.


Alt 13.06.2010, 13:49   #3
BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben. - Standard

BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben.

natürich weis ich was der desktop ist
ich weis nur nicht wie man auf den desktop ladet.

nun... ich habe es jetzt versucht, rechtsklick auf diesen blauen link der in deinem Post steht. Dan hat sich ein kleines weißes Fenster geöffnet, wo steht:

In neuer Registerkarte öffnen
In neuem Fenster öffnen
Ziel speichern unter...
Ziel drucken

aber "kopieren" ist in keiner schwarzen Schrift und lässt sich nicht anklicken.

entweder mache ich was falsch, oder es geht weger dem Virus nicht.

übrigends, ich weis nicht ob es eine Rolle spielt aber ich habe windows xp

Alt 13.06.2010, 13:56   #4
BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben. - Standard

BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben.

Du sollst nicht auf den Link hier klicken sondern auf die bestehende OTL.exe auf deinem Rechner in dem Temp Ordner
mfg, Daniel

Alt 16.06.2010, 15:20   #5
BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben. - Standard

BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben.

Auf meinem Rechner ist kein OTL.exe !!!

Alt 16.06.2010, 15:27   #6
BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben. - Standard

BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben.

Ich habe versucht die Anweisungen zu befolgen und mir OTL herunter zu laden. Dann öffnet sich ein Fenster in dem steht "OTL kann nicht von einem temporären Ordner ausgeführt werden! Bitte lade OTL auf deinen Desktop oder einen vergleichbaren Ort."
Dann ist es halt nur OTL ohne .exe


CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Starte bitte die OTL.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Kopiere nun den Inhalt in die Textbox.
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /90
%systemroot%\system32\user32.dll /md5
%systemroot%\system32\ws2_32.dll /md5
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList|helpassistant /rs
  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Klick auf .
  • Kopiere nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread
--> BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben.

Alt 16.06.2010, 19:59   #7
BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben. - Standard

BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben.

ich glaube du hast mein problem missverstanden.
aber egal, ein freund hat mir geholfen!

Hier sind die zwei Logfiles


--- --- ---


--- --- ---

Alt 16.06.2010, 20:12   #8
BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben. - Standard

BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben.

Schritt 1

Temp File Cleaner

Downloade Dir bitte TFC ( von Oldtimer ) und speichere die Datei auf dem Desktop.
Schließe nun alle offenen Programme und trenne Dich von dem Internet.
Doppelklick auf die TFC.exe
Sollte TFC nicht alle Dateien löschen können wird es einen Neustart verlangen. Dies bitte zulassen.

Schritt 2

Lade ComboFix von einem der unten aufgeführten Links herunter. Du musst diese umbenennen, bevor Du es auf den Desktop speicherst. Speichere ComboFix auf deinen Desktop.**NB: Es ist wichtig, das ComboFix.exe auf dem Desktop gespeichert wird**

  • Deaktivere Deine Anti-Virus- und Anti-Spyware-Programme. Normalerweise kannst Du dies über einen Rechtsklick auf das Systemtray-Icon tun. Die Programme könnten sonst eventuell unsere Programme bei deren Arbeit stören.
  • Doppel-klicke auf ComboFix.exe und folge den Aufforderungen.
    • Wenn ComboFix fertig ist, wird es ein Log für dich erstellen.
    • Bitte poste mir den Inhalt von C:\ComboFix.txt hier in de Thread.

Bitte poste in Deiner nächsten Antwort
Alt 18.06.2010, 14:58   #9
BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben. - Standard

BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben.

Da stand nun jetzt auch einmal im AntiVir guard:

Ist das Trojanische Pferd TR/PCK.Katusha.N.240

Log von OTLfix

All processes killed
========== OTL ==========
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{5C255C8A-E604-49b4-9D64-90988571CECB}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5C255C8A-E604-49b4-9D64-90988571CECB}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9030D464-4C02-4ABF-8ECC-5164760863C6}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9030D464-4C02-4ABF-8ECC-5164760863C6}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D032570A-5F63-4812-A094-87D007C23012}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D032570A-5F63-4812-A094-87D007C23012}\ not found.
File D:\WINDOWS\system32\iebho.dll not found.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{DBC80044-A445-435b-BC74-9C25C1C588A9}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E15A8DC0-8516-42A1-81EA-DC94EC1ACF10}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E15A8DC0-8516-42A1-81EA-DC94EC1ACF10}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E7E6F031-17CE-4C07-BC86-EABFE594F69C}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E7E6F031-17CE-4C07-BC86-EABFE594F69C}\ deleted successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b7a17542-288b-11df-9428-806d6172696f}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b7a17542-288b-11df-9428-806d6172696f}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b7a17542-288b-11df-9428-806d6172696f}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b7a17542-288b-11df-9428-806d6172696f}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b7a17542-288b-11df-9428-806d6172696f}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b7a17542-288b-11df-9428-806d6172696f}\ not found.
File move failed. E:\autorun.exe scheduled to be moved on reboot.
========== SERVICES/DRIVERS ==========
========== FILES ==========
========== REGISTRY ==========
========== COMMANDS ==========
User: 8. Dimension
->Temp folder emptied: 401 bytes
->Temporary Internet Files folder emptied: 1718948 bytes
->Java cache emptied: 2554 bytes
->Flash cache emptied: 2612376 bytes
User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 0 bytes
->Flash cache emptied: 0 bytes
User: All Users
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32835 bytes
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 0 bytes
RecycleBin emptied: 0 bytes
Total Files Cleaned = 4,00 mb
OTL by OldTimer - Version log created on 07052010_135353

Files\Folders moved on Reboot...
File move failed. E:\autorun.exe scheduled to be moved on reboot.

Registry entries deleted on Reboot...

Alt 05.07.2010, 14:17   #14
BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben. - Standard

BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben.

Schritt 1

Bereinigung mit Malwarebytes' Anti-Malware (Quick-Scan)

Downloade Dir bitte Malwarebytes
  • Installiere das Programm in den vorgegebenen Pfad.
  • Denke daran, bei Vista das Programm als Admin zu starten, ansonsten per Doppelklick starten.
  • Lasse es online updaten (Reiter Updates), sofern sich das Programm bereits auf dem Rechner befand.
  • Aktiviere "Quick-Scan durchführen" => Scan.
  • Wenn der Scan beendet ist, klicke auf "Ergebnisse anzeigen".
  • Bei Funden in C:\System Volume Information den Haken entfernen.
    Ansonsten wird dieser Systemwiederherstellungspunkt nicht mehr funktionieren.
    Er könnte jedoch trotz Malware noch gebraucht werden.
  • Versichere Dich, dass ansonsten alle Funde markiert sind und drücke "Entferne Auswahl".
  • Poste das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Scan-Berichte" finden.
  • Berichte, wie der Rechner nun läuft.

Schritt 2
Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.
  • Unterstützte Betriebssysteme: Microsoft Windows 98/ME/NT 4.0/2000/XP und Windows Vista
  • Anmerkung für Vista-User: Bitte den Browser unbedingt als Administrator starten.
  • Dein Anti-Virus-Programm während des Scans deaktivieren.
  • Button "ESET Online Scanner" drücken.
  • Firefox-User müssen ein zusätzliches Addon (esetsmartinstaller_enu.exe) installieren.
  • Das Firefox-Addon auf dem Desktop speichern und dann installieren.
  • IE-User müssen das Installieren eines ActiveX Elements erlauben.
  • Einen Haken bei "Remove found threads" und "Scan archives" machen.
  • Start drücken.
  • Signaturen werden heruntergeladen.
  • Der Scan beginnt automatisch.
  • Finish drücken.
  • Browser schließen.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt suchen und mit Deinem Editor öffnen.
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset
  • IE-User zusätzlich: mit HJT folgenden Eintrag fixen:
  • O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} (OnlineScanner Control)

Schritt 3

Starte bitte OTL.exe.
Wähle unter
Extra Registrierung: Benutze Safe List und klicke auf den Scan Button.

Bitte poste in Deiner nächsten Antwort
Berichte wie der Rechner läuft !!
Alt 06.07.2010, 22:32   #15
BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben. - Standard

BDS/Papras.HE lässt sich nicht entfernen, löschen, oder in Quarantäne verschieben.

Entschuldige, ich verstehe den dritten Punkt vom ersten Schritt nicht.
Das mit dem online updaten, bzw ich verstehe den ganzen Punkt überhaupt nicht.


