|
Log-Analyse und Auswertung: TR/Kazy.mekml.1Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
25.04.2011, 13:43 | #1 |
| TR/Kazy.mekml.1 Hallo liebes Trojaner-Board-Team, wie so viele andere hab auch ich mir diesen Trojaner eingefangen und bitte hiermit um Hilfe! Malwarebytes' Anti-Malware hab ich schon drüber laufen lassen, AntiVir lief aber auch. AntiVir hat mir die Viren dann angezeigt und ich hab diese gleich gelöscht. (Log im Anhang) Sollte ich den Scan ohne AntiVir machen? Danke im Voraus! Mfg Ceimaen |
26.04.2011, 15:33 | #2 | ||
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Kazy.mekml.1Zitat:
Klick so oft auf den Updatebutton, bis dir keine Updates mehr angeboten werden! Erst dann den Vollscan starten! Zitat:
__________________ |
26.04.2011, 18:54 | #3 |
| TR/Kazy.mekml.1 Hallo cosinus,
__________________erstmal Danke für deine schnelle Antwort! Malwarebytes' werde ich morgen Updaten und den AntiVir Scan lass ich nochmal drüberlaufen! (Komme heute leider nicht mehr dazu.) Hättest du dann noch ein Programm, welches ich morgen starten könnte? Weil dann hätte ich alles, was dir deine Arbeit soweit erleichtert. Danke nochmals! Grüße Ceimaen |
26.04.2011, 19:13 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Kazy.mekml.1 Ja OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
__________________ Logfiles bitte immer in CODE-Tags posten |
28.04.2011, 17:20 | #5 |
| TR/Kazy.mekml.1 Hallo cosinus, bin leider erst heute an den PC gekommen. Folgendes: Wenn ich Malware Updaten will gibt er mir eine Fehlermeldung (PROGRAM_ERROR_UPDATING(5,0, CreateFile) Zugriff verweigert) Deswegen lass ich nun den Scan _nicht_ drüber laufen. Wär ja wieder kein "aktueller". Der AntiVir-Scan als auch der OTL-Scan laufen nun. Das Ergebnis poste ich sobald fertig. Danke nochmals Grüße Ceimaen |
28.04.2011, 17:30 | #6 |
| TR/Kazy.mekml.1 Hallo cosinus, im Anhang die zwei OTL-Logs. Grüße Ceimaen |
28.04.2011, 19:03 | #7 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Kazy.mekml.1 Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
ATTFilter :OTL IE - HKCU\..\URLSearchHook: {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Search-Results) IE - HKCU\..\URLSearchHook: {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files (x86)\ICQ6Toolbar\ICQToolBar.dll (ICQ) FF - prefs.js..browser.search.defaultengine: "Search-Results" FF - prefs.js..browser.search.defaultenginename: "Search-Results" FF - prefs.js..browser.search.defaulturl: "http://www.bing.com/search?FORM=IEFM1&q=" FF - prefs.js..browser.search.order.1: "Search-Results" FF - prefs.js..browser.search.selectedEngine: "Search-Results" FF - prefs.js..browser.search.suggest.enabled: false FF - prefs.js..browser.startup.homepage: "http://de.search-results.com?o=41648036&l=dis" FF - prefs.js..extensions.enabledItems: toolbar@ask.com:3.9.1.14019 FF - prefs.js..keyword.URL: "http://websearch.search-results.com/redirect?client=ff&src=kw&tb=STC-SRS&o=41648033&locale=de_DE&apn_uid=478F3E53-9469-470C-95BB-72339B085B5E&apn_ptnrs=96&apn_sauid=DD7E9011-2319-4ECE-8C97-150791426E45&apn_dtid=YYYYYYYYDE&q=" [2011.03.12 21:12:55 | 000,000,000 | -H-D | M] ("ICQ Toolbar") -- C:\Users\HP\AppData\Roaming\mozilla\Firefox\Profiles\o6m5ce1j.default\extensions\{800b5000-a755-47e1-992b-48a1c1357f07} [2010.07.27 18:36:22 | 000,000,000 | -H-D | M] ("DVDVideoSoft Menu") -- C:\Users\HP\AppData\Roaming\mozilla\Firefox\Profiles\o6m5ce1j.default\extensions\{ACAA314B-EEBA-48e4-AD47-84E31C44796C} [2011.04.25 12:51:44 | 000,000,000 | -H-D | M] (Softonic Toolbar) -- C:\Users\HP\AppData\Roaming\mozilla\Firefox\Profiles\o6m5ce1j.default\extensions\toolbar@ask.com [2010.02.06 20:29:12 | 000,002,163 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\bing.xml [2011.04.20 20:44:54 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-1.xml [2010.12.11 11:35:09 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-10.xml [2011.01.16 18:31:55 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-11.xml [2011.03.05 15:25:44 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-12.xml [2011.03.12 21:13:00 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-13.xml [2010.06.24 21:08:06 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-2.xml [2010.06.28 18:53:52 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-3.xml [2010.06.28 19:34:20 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-4.xml [2010.07.25 13:39:22 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-5.xml [2010.09.09 06:45:50 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-6.xml [2010.09.17 06:55:04 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-7.xml [2010.10.21 06:51:43 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-8.xml [2010.10.29 06:50:15 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-9.xml [2011.03.12 21:12:55 | 000,000,168 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin.gif [2011.03.12 21:12:55 | 000,000,618 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin.src [2010.05.12 18:40:48 | 000,001,042 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin.xml [2010.09.28 23:07:32 | 000,003,295 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\search-results.xml O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found. O2 - BHO: (AOL Toolbar BHO) - {7C554162-8CB7-45A4-B8F4-8EA1C75885F9} - C:\Program Files (x86)\AOL\AOL Toolbar 5.0\aoltb.dll (AOL LLC) O2 - BHO: (Softonic Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Search-Results) O3 - HKLM\..\Toolbar: (ICQToolBar) - {855F3B16-6D32-4FE6-8A56-BBB695989046} - C:\Program Files (x86)\ICQ6Toolbar\ICQToolBar.dll (ICQ) O3 - HKLM\..\Toolbar: (Softonic Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Search-Results) O3 - HKLM\..\Toolbar: (AOL Toolbar) - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Program Files (x86)\AOL\AOL Toolbar 5.0\aoltb.dll (AOL LLC) O3 - HKCU\..\Toolbar\WebBrowser: (AOL Toolbar) - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Program Files (x86)\AOL\AOL Toolbar 5.0\aoltb.dll (AOL LLC) O4 - HKCU..\Run: [tPaGgPbDdnkYyE] File not found [2011.04.25 19:33:03 | 000,000,152 | -H-- | M] () -- C:\ProgramData\~45735688r [2011.04.25 19:33:03 | 000,000,128 | -H-- | M] () -- C:\ProgramData\~45735688 [2011.04.25 19:32:28 | 000,000,336 | -H-- | M] () -- C:\ProgramData\45735688 [2011.04.25 12:50:35 | 000,000,400 | -H-- | M] () -- C:\ProgramData\39051016 [2011.04.25 12:48:51 | 000,000,152 | -H-- | M] () -- C:\ProgramData\~39051016r [2011.04.25 12:48:51 | 000,000,128 | -H-- | M] () -- C:\ProgramData\~39051016 [2011.04.25 12:48:48 | 000,000,589 | -H-- | M] () -- C:\Users\HP\Desktop\Windows Recovery.lnk @Alternate Data Stream - 105 bytes -> C:\ProgramData\TEMP:1A4BF204 :Commands [purity] [resethosts] [emptytemp] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
__________________ Logfiles bitte immer in CODE-Tags posten |
28.04.2011, 19:48 | #8 |
| TR/Kazy.mekml.1 Hallo Cosinus, ich hab OTL gestartet, danach nichts verändert und diesen einen Text eingefügt. Auf FIX geklickt und dann gibt OTL "Keine Rückmeldung" mehr. Was mach ich falsch? Danke, Grüße Ceimaen |
28.04.2011, 20:17 | #9 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Kazy.mekml.1 OTL per Rechtsklick als Admin starten!
__________________ Logfiles bitte immer in CODE-Tags posten |
28.04.2011, 20:20 | #10 |
| TR/Kazy.mekml.1 So, nun hab ich das Programm "als Admin" geöffnet. Leider wieder keine Rückmeldung. Muss ich das Programm so einstelln, wie für den Scan? Grüße Ceimaen |
28.04.2011, 20:52 | #11 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Kazy.mekml.1 Nimm mal bitte das hier als Fixtext: Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
29.04.2011, 05:22 | #12 |
| TR/Kazy.mekml.1 Guten Morgen Cosinus, der Fixtext funktionierte. Log im Anhang! Danke, Grüße Ceimaen (Leider kann ich auch keine Logs mehr hochstellen:"Ungültige Datei") All processes killed ========== OTL ========== Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\tPaGgPbDdnkYyE deleted successfully. C:\ProgramData\~45735688r moved successfully. C:\ProgramData\~45735688 moved successfully. C:\ProgramData\45735688 moved successfully. C:\ProgramData\39051016 moved successfully. C:\ProgramData\~39051016r moved successfully. C:\ProgramData\~39051016 moved successfully. C:\Users\HP\Desktop\Windows Recovery.lnk moved successfully. ADS C:\ProgramData\TEMP:1A4BF204 deleted successfully. ========== COMMANDS ========== File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot. HOSTS file reset successfully [EMPTYTEMP] User: All Users User: Benutzer User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Gast ->Temp folder emptied: 797759 bytes ->Temporary Internet Files folder emptied: 5563532 bytes ->Java cache emptied: 115594 bytes ->FireFox cache emptied: 131747751 bytes ->Flash cache emptied: 11871 bytes User: HP ->Temp folder emptied: 2552171455 bytes ->Temporary Internet Files folder emptied: 64580769 bytes ->Java cache emptied: 4628721 bytes ->FireFox cache emptied: 65916797 bytes ->Google Chrome cache emptied: 6569826 bytes ->Flash cache emptied: 84064 bytes User: Neutralismo ->Temp folder emptied: 148118 bytes ->Temporary Internet Files folder emptied: 210980 bytes ->Java cache emptied: 0 bytes User: Public User: Simons Spielecke User: World of Warcraft %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32 (64bit) .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 70301531 bytes %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 33237 bytes RecycleBin emptied: 1509814447 bytes Total Files Cleaned = 4.208,00 mb OTL by OldTimer - Version 3.2.22.3 log created on 04292011_061328 Files\Folders moved on Reboot... File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\JOZJIVQN\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\HO1W3VC3\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\ATKQ8FT2\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\366RG6SJ\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\06PKGKBV\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\desktop.ini scheduled to be moved on reboot. Registry entries deleted on Reboot... |
29.04.2011, 11:20 | #13 |
/// Winkelfunktion /// TB-Süch-Tiger™ | TR/Kazy.mekml.1 Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) Vista und 7 User müssen das Tool per Rechtsklick als Administrator ausführen!
__________________ Logfiles bitte immer in CODE-Tags posten |
29.04.2011, 17:47 | #14 |
| TR/Kazy.mekml.1 Hallo Cosinus, ich komm leider erst wieder am Sonntag, evtl. am Samstag an den PC. Ich meld mich dann spät. am Sonntag nochmal! Vielen Dank, Grüße Ceimaen |
01.05.2011, 10:54 | #15 |
| TR/Kazy.mekml.1 Hallo Cosinus, ich hab nun das Tool von Kaspersky durchlaufen lassen. Er hat nichts gefundn. (Siehe Anhang). Den Log sollte ich dir wieder von Malware posten, richtig? Aber ich kann das doch nicht Aktualisiern. Bringt es dir trotzdem was? unhide.exe lass ich grad drüberlaufen. Aber die Ordner sind doch schon sichtbar, wenn man auf Systemsteuerung geht, Ordneroptionen und wieder "Ordner Sichtbar" macht. Danke, Grüße Ceimaen |
Themen zu TR/Kazy.mekml.1 |
andere, angezeigt, anhang, anti-malware, antivir, eingefangen, gefangen, gen, laufe, laufen, log, scan, tr/kazy.mekml.1, troja, trojaner eingefangen, viren |