Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   schon wieder der BundesPoltrojaner ... (https://www.trojaner-board.de/102156-schon-bundespoltrojaner.html)

Seggl 07.08.2011 17:56

schon wieder der BundesPoltrojaner ...
 
Hallo Forum,

auch mich hat es mit dem BundesPol Trojaner erwischt. Nichts ging mehr, Also habe ich zuerst den PC vom Stromnetz getrennt um ihn neu starten zu können. Hat ja aber bekanntermassen nichts gebracht.

Also habe ich mein Glück im abgesicherten Modus versucht. Da Win7 zuerst normal startete und die Trojaneranzeige erst nach dem Desktop und dem Start einiger anderer Programme im Tray kam, habe ich unter msconfig im Autostart nachgeschaut, ob da was drinsteht. Und siehe da, da war was Neues:

"Alecks Winchester Norse Baudelaire" vom Hersteller Riviera Knoxville Rowland Domincian Tarbell Byrd

Damit hatte ich den Überltäter identifiziert und nachdem ich das Häkchen beim Autostart entfernt hatte, lief der PC zumindest mal wieder. Allerdings hab ich das Gelumpe immer noch auf dem Rechner. Versuche mit Antivir und Panda führten nicht zum Erfolg. Eine erste Recherche im Internet ergab, dass wohl eine Neuinstallation unumgänglich sei, da sich der Trojaner an über 30 Stellen in die REG einträgt.

Frustrierend und nicht akkzeptabel. So bin ich bei meiner weiteren Lösungssuche hier gelandet und habe erst mal nur Bahnhof verstanden. OTLwas? Und als ich danach gegoogelt habe, landete ich immer wieder hier auf dem Board. Aber ich glaube ich habe jetzt zumindest mal ansatzweise verstanden, wie das hier funktioniert. Zumindest hoffe ich das :headbang:


Schonmal Danke im Voraus für die Hilfe
Hier also mein Logfile

Hmm, kann man hier Beiträge nur solange editieren, bis man sich wieder ausloggt?

Dann haltmit nem neuen Beitrag.
Ich hatte das mit dem defogger übersehen

"defogger_disable by jpshortstuff (23.02.10.1)
Log created at 20:45 on 07/08/2011 (whity)

Checking for autostart values...
HKCU\~\Run values retrieved.
HKLM\~\Run values retrieved.

Checking for services/drivers...
SPTD -> Disabled (Service running -> reboot required)


-=E.O.F=-"

cosinus 09.08.2011 13:50

Hallo und :hallo:

Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!


Danach OTL-Custom:


CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT



Alle Zeitangaben in WEZ +1. Es ist jetzt 16:26 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131