![]() |
Protection Center - Anti-Malware hat nicht geholfen Hallo Leute! *Mein Opa hat mir heute seinen Laptop vorbeigebracht mit den Worten "Der stürzt nach dem Start sofort ab". Habe dann recht schnell rausgefunden, dass sich das bekannte "Protection Center" ausgebreitet hat. Hab den Laptop im abgesicherten Modus hochgefahren und bin der Anleitung des Forums gefolgt. Leider hat der Scan und die Bereinigung durch Malwarebytes noch nicht den gewünschten Erfolg gebracht, außer im abgesicherten Modus fährt sich der Laptop kurz nach dem Start sofort wieder runter. *Ich poste euch hier die nötigen Logfiles. Falls etwas fehlt oder ich was falsch gemacht habe, berichtigt mich bitte. Ich hoffe ihr könnt mir helfen. Schonmal danke im Vorraus! Da ich diesen Thread von unterwegs vom iPad aus poste kann ich die gezipten Logfiles erst später anfügen Hier die OLTOTL Logfile: Code: OTL logfile created on: 8/31/2011 5:03:03 PM - Run 1 |
Zitat:
|
Ich hoffe diesmal hats geklappt: Die gezipten Logfiles im Anhang. |
Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! |
Das hier war der erste Scan, den ich gemacht habe mit 70(!) Funden: Malwarebytes' Anti-Malware 1.51.1.1800 www.malwarebytes.org Datenbank Version: 7619 Windows 6.1.7600 (Safe Mode) Internet Explorer 8.0.7600.16385 31.08.2011 14:09:34 mbam-log-2011-08-31 (14-09-34).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 308303 Laufzeit: 37 Minute(n), 14 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 70 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Microsoft® Windows Update (Backdoor.IRCBot.WR) -> Value: Microsoft® Windows Update -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: c:\Users\rudi\m-1-74-6482-7942-8945\winsvc.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\microsoft\Windows\temporary internet files\Content.IE5\30IMFAPZ\stat[1].exe (Rootkit.TDSS) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\microsoft\Windows\temporary internet files\Content.IE5\NVJOWRDW\stat[1].exe (Rootkit.TDSS) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\microsoft\Windows\temporary internet files\Content.IE5\SU53Z30T\main[1].exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\microsoft\Windows\temporary internet files\Content.IE5\UQ19CIXP\ok[1].exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\microsoft\Windows\temporary internet files\Content.IE5\UQ19CIXP\stat[1].exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\microsoft\Windows\temporary internet files\Content.IE5\UQ19CIXP\stl[1].exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\0.64376548605302.exe (Trojan.Downloader) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\0383226.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\1312241.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\2151306.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\2359887.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\2B63.tmp (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\3536795.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\3624888.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\3654494.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\3706653.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\3767284.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\3957313.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\4867371.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\5497757.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\5845815.exe (Rootkit.TDSS) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\6054988.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\6295122.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\6594228.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\6607219.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\6731590.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\7100441.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\7152722.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\71AE.tmp (Rootkit.TDSS) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\7676683.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\78875.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\7943560.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\7973583.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\87A4.tmp (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\8942847.exe (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\9082668.exe (Rootkit.TDSS) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\9794.tmp (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\B019.tmp (Rootkit.TDSS) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\C41E.tmp (Rootkit.TDSS) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup1508226640.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup1536145816.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup155329568.exe (Rootkit.TDSS) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup1692662584.exe (Rootkit.TDSS) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup194569472.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup2116970368.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup2279928872.exe (Rootkit.TDSS) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup2401885624.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup2518587208.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup2654075072.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup2849794480.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup3191075488.exe (Rootkit.TDSS) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup3271199012.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup3714177072.exe (Rootkit.TDSS) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup3934541472.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup3986242384.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup4049136420.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup674794996.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\setup789581524.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\LocalLow\Sun\Java\deployment\cache\6.0\35\620a36a3-79abad71 (Trojan.Downloader) -> Quarantined and deleted successfully. c:\Users\rudi\downloads\pic04402011.jpg.scr (Backdoor.IRCBot.WR) -> Quarantined and deleted successfully. c:\Windows\softwaredistribution\Download\2c2ccedb4df3da26ac099387547f04d8\BIT66A1.tmp (Trojan.Agent) -> Quarantined and deleted successfully. c:\Windows\Temp\70A3.tmp (Malware.Gen) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Local\Temp\6042078.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\Public\Desktop\control center.lnk (Rogue.ControlCenter) -> Quarantined and deleted successfully. c:\Windows\Temp\0.4880132474961957.exe (Exploit.Drop.2) -> Quarantined and deleted successfully. c:\Windows\Temp\0.9894269051104149.exe (Exploit.Drop.2) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Roaming\Adobe\shed\thr1.chm (Malware.Trace) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Roaming\Adobe\plugs\mmc22167726.txt (Trojan.Agent.Gen) -> Quarantined and deleted successfully. c:\Users\rudi\AppData\Roaming\Adobe\plugs\mmc84.exe (Trojan.Agent.Gen) -> Quarantined and deleted successfully. Und den Scan habe ich heute gemacht: Malwarebytes' Anti-Malware 1.51.1.1800 www.malwarebytes.org Datenbank Version: 7636 Windows 6.1.7600 (Safe Mode) Internet Explorer 8.0.7600.16385 02.09.2011 19:11:01 mbam-log-2011-09-02 (19-11-01).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 286760 Laufzeit: 27 Minute(n), 2 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: c:\Windows\Temp\0.8402708139587759.exe (Exploit.Drop.2) -> Quarantined and deleted successfully. |
Führ bitte auch ESET aus, danach sehen wir weiter: ESET Online Scanner
|
Hier der ESET log: ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6528 # api_version=3.0.2 # EOSSerial=8fa541586eac0a47be18a24e4cdd34b0 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2011-09-04 04:02:22 # local_time=2011-09-04 06:02:22 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7600 NT # compatibility_mode=4609 16776574 60 20 268 48039311 0 0 # compatibility_mode=5893 16776573 100 94 417622 66779486 0 0 # compatibility_mode=8192 67108863 100 0 910 910 0 0 # scanned=129833 # found=5 # cleaned=0 # scan_time=3847 C:\Users\rudi\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\30IMFAPZ\ok[1].exe a variant of Win32/Injector.IYC trojan (unable to clean) 00000000000000000000000000000000 I C:\Users\rudi\Downloads\MediaPlayer_Setup.exe a variant of Win32/SweetIM.A application (unable to clean) 00000000000000000000000000000000 I C:\Windows\System32\config\systemprofile\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\20\4b513494-17799318 Java/Agent.DJ trojan (unable to clean) 00000000000000000000000000000000 I C:\Windows\System32\drivers\tdx.sys a variant of Win32/Rootkit.Kryptik.DM trojan (unable to clean) 00000000000000000000000000000000 I C:\Windows\winsxs\x86_microsoft-windows-tdi-over-tcpip_31bf3856ad364e35_6.1.7600.16385_none_ea141e6f3d693e28\tdx.sys a variant of Win32/Rootkit.Kryptik.DM trojan (unable to clean) 00000000000000000000000000000000 I |
Kannst du die Funde mit ESET entfernen? |
Mit dem Scanner den ich da runtergeladen habe kann ich aber nichts entfernen oder? Muss ich mir dann diese Testversion holen? |
Zitat:
|
Doch doch, ich bin der Anleitung genau so gefolgt. Habe dann jetzt ESET nochmal gestartet und den Hacken bei remove threats gesetzt. Als der Scan beendet war, waren plötzlich alle Desktopsymbole, bis auf den Papierkorb und 'Computer' verschwunden. Der Laptop hat sich dann selbstständig runtergefahren. Jetzt lässt er sich allerdings nicht mehr hochfahren. Das Bild bleibt Schwarz, nur oben Links blinkt ein kleiner Balken. |
Da musst du mit OTLPE ran. Benötigt wird dafür ein zweiter (virenfreier!!) Windows-Rechner mit Brenner und einen CD-R oder CD-RW Rohling. Den infizierten Rechner von dieser selbstgebrannten OTLPE-CD dann booten. Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
|
Habe den Laptop per CD gebootet, es erschien der Ladebalken "starting reatogo-x-pe". Als der Balken voll geladen war kam ein Bluescreen mit folgendem Text: "a problem has eben detected and windows has been shut down to prevent damage to your computer". Dann die Aufforderung dass ich den Computer neu starten soll falls das Problem zum ersten mal auftaucht, und dass ich die Festplatten kontrollieren soll. Ich habe den Laptop neu gestartet, allerdings erschien der Bluescreen erneut. Unten steht noch "Technical Information: STOP: 0x0000007B (0xF78DA528, 0xC0000034 ...) |
Geh mal ins BIOS deines Computers und stell den Plattencontroller von AHCI auf IDE bzw. Compatible um. Genauere Anleitungen kann man nicht posten, da fast jedes BIOS anders aussieht. Schau notfalls ins Handbuch. Um das installierte Windows wieder booten zu können musst du natürlich auf AHCI wieder umstellen. |
Ich habe auf IDE umgestellt, der Laptop ist auch hochgefahren. Wenn ich allerdings OTLPE öffne, erscheint ein Fenster mit "Browse for Folder". Egal welchen Ordner ich wähle es erscheint die Fehlermeldung "no Windows Installation Found" |
Du musst den Windows-Ordner auswählen - den des auf Platte installierten Windows. Oder wird die Partition nicht angezeigt? Wenn nur Laufwerk B: (RAMdrive) und das CDROM angezeigt werden, haben wir ein Problem... :crazy: |
Okay ich denke ich habe den richtigen Ordner gefunden. Eine Extra.txt wurde jedoch nicht erstellt. Hier die OTL.txtOTL Logfile: Code: OTL logfile created on: 9/6/2011 8:43:18 PM - Run |
Mach einen OTL-Fix über OTLPE: starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Danach sollte Windows wieder normal starten - stell uns bitte den Quarantäneordner von OTL zur Verfügung. Dabei bitte so vorgehen: 1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf das Packen nicht beeinträchtigen! 2.) Ordner movedfiles in C:\_OTL in eine Datei zippen 3.) Die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html 4.) Wenns erfolgreich war Bescheid sagen 5.) Erst dann wieder den Virenscanner einschalten |
Habe nach dem Fix den PC neu gestartet und wieder auf AHCI umgestellt. Windows startet leider immer noch nicht. Hier der Logfile nach dem Fix: ========== OTL ========== Registry key HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\.tdx deleted successfully. Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{5C255C8A-E604-49b4-9D64-90988571CECB}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5C255C8A-E604-49b4-9D64-90988571CECB}\ not found. Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{FC872B94-35E3-4B94-B028-184A2A1C7CCE}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FC872B94-35E3-4B94-B028-184A2A1C7CCE}\ deleted successfully. Registry value HKEY_USERS\rudi_ON_E\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{21FA44EF-376D-4D53-9B0F-8A89D3229068} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{21FA44EF-376D-4D53-9B0F-8A89D3229068}\ not found. Registry value HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run\\MGkvxUlhYCnUvhK deleted successfully. E:\ProgramData\MGkvxUlhYCnUvhK.exe moved successfully. Registry value HKEY_USERS\rudi_ON_E\Software\Microsoft\Windows\CurrentVersion\Run\\2F7ZUJ7GVIWWVUYDTUFFFZSMGIW deleted successfully. E:\SystemData\217FA966EB8.exe moved successfully. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! E:\autoexec.bat moved successfully. E:\System Recovery folder moved successfully. E:\ProgramData\P1kAlMiG2Kb7Fz.exe moved successfully. File E:\ProgramData\MGkvxUlhYCnUvhK.exe not found. E:\Users\rudi\AppData\Roaming\Opuxoz folder moved successfully. E:\ProgramData\~P1kAlMiG2Kb7Fz moved successfully. E:\ProgramData\~P1kAlMiG2Kb7Fzr moved successfully. E:\System Recovery.lnk moved successfully. E:\ProgramData\P1kAlMiG2Kb7Fz moved successfully. File E:\ProgramData\P1kAlMiG2Kb7Fz.exe not found. File E:\ProgramData\MGkvxUlhYCnUvhK.exe not found. E:\Windows\System32\xadqgnnk.dll moved successfully. File E:\ProgramData\~P1kAlMiG2Kb7Fz not found. File E:\ProgramData\~P1kAlMiG2Kb7Fzr not found. File E:\System Recovery.lnk not found. File E:\ProgramData\P1kAlMiG2Kb7Fz not found. File E:\Windows\System32\xadqgnnk.dll not found. ========== COMMANDS ========== HOSTS file reset successfully OTLPE by OldTimer - Version 3.1.48.0 log created on 09072011_175343 |
Dann mach bitte ein neues OTLPE-Log. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 15:06 Uhr. |
Copyright ©2000-2025, Trojaner-Board