Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Security Center Virus, schwarzer Desktop, versteckte Dateien (https://www.trojaner-board.de/104802-security-center-virus-schwarzer-desktop-versteckte-dateien.html)

Tanox 05.11.2011 15:38

Security Center Virus, schwarzer Desktop, versteckte Dateien
 
Hallo,
mein Problem ist folgendes:
mitten im Normalbetrieb schließt sich Firefox,bei anschließendem Neustartdes Browsers öffnen sich zahlreiche Fehlermeldungen sowie die System Restore Konsole. Ich habe das Programm durchlaufen lassen, es zeigte sinnlose Fehlermeldungen an (Temperatur des Arbeitsspeichers etc.;kann mein PC gar nicht auslesen) und forderte den Kauf der Vollversion.
Nach Neustart des Systems kamen diesmal nur die System Restore Konsole / Security Center, im Startmenü fehlten Programmeinträge und alle Festplatten schienen leer.

Ich habe mittlerweile rausgefunden, dass komplett alle Daten versteckt wurden, d.h. alles ist noch da, und dass diese System Restore Konsole (= MgKPyEORiQUvGj.exe ??, s. Notizen zum Anhang )höchstwahrscheinlich ein Virus ist.

Die Programme (Defogger, OTL, GMER) habe ich noch nicht durchlaufen lassen, da
-jegliche USB-Geräte geblockt werden (bei Anschluss meiner ext. Festplatte kommt ein Bluescreen, bei Anschluss von USB-Sticks kommt Aufforderung zur Formatierung) und
-ich nicht will, dass der Virus übers Internet meine Daten weitergibt bzw sich auf unser Heimnetzwerk ausbreitet. (habe deshalb Internetverbindung gekappt)

Ist es mölich, irgendwie den Zugriff aufs Internet zu blockieren?
(mein Ziel ist eig nur. , meine Daten virenfrei auf eine Externe Festplatte zu überspielen, damit ich die Kiste danach falls nötig plattmachen kann...)

Über Antworten würde ich mich freuen, bin echt ratlos im Moment...
Liebe Grüße,
Tanox

ANHANG:
3 Fotos (helfen vielleicht):
- system restore konsole + scheinbar leere festplatte
- autostart-einträge (mit CCleaner ausgelesen; mir erscheinen
RTHDCPL RTHDCPL.exe und MgKPyEORiQUvGj.exe merkwürdig, hab das 2te erstmal deaktiviert, nach Neustart öffnet sich die System Restore Konsole inkl der ganzen Fehlermeldungen nicht mehr!!!!!!)
- SpyBot search & destroy (noch keinen scan durchgeführt) gibt merkwürdige systemwiederherstellungspunkte an (vom 13.08.2012, meine Systemzeit stimmt aber; und "Microsoft.WindowsSecurityCenter.FirewallBypass" = umgeht die Firewall?)

Fotos sind zu groß, kommen nach...

markusg 05.11.2011 15:40

hi, formatiern ist höchst warscheinlich nicht nötig, dieses teil will "nur" dass du es kaufst.
kannst du mal in den abgesicherten modus mit netzwerk, auszuwählen bei pc start nach betätigen von f8, gehen und dort otl erneut probieren?

Tanox 05.11.2011 17:17

hi :) kann ich vsuchen. hat sich aber evtl erledigt weil ich über Bluetooth Daten auf den PC packen kann (hab Internetverbindung immer noch gekappt).
Habe jetzt also Programme drauf:
Debugger: keine Fehler
OTL: siehe Anhang
GMER: Fehlermeldung : Load Driver( "C:\DOKUME~1\Bastians\LOKALE~1\Temp\pwldqpow.sys") error 0xC000010E: ein dauerhafter Unterschlüssel kann nicht unter einem temporären übergeordneten Schlüssel erstellt werden.
Ergebnisse kommen nach.
Sind die OTL Ergebnisse ok oder soll ich nochmal mit Internetverbindung im abgesicherten Modus machen? (da kann der Virus weder irgendwas senden noch sich aufs Netzwerk ausbreiten ??)

markusg 05.11.2011 17:21

nein erst mal lassen.

markusg 05.11.2011 17:22

lade unhide:
http://filepony.de/download-unhide/
doppelklicken, dateien werden sichtbar

Tanox 05.11.2011 17:56

So, Gmer.txt im Anhang. Ich weiß nicht genau ob Avira aus war, (Taskmanager geht ja nicht: "Der Taskmanager wurde durch den Administrator deaktiviert." ?!) müsste aber

Achja, wie gesagt alles ohne 2te interne und Externe Platten, da der PC beim Einstecken abstürzt. (als der Fehler auftrat war aber noch alles dran, evtl ist der Virus da also auch drauf.?)

markusg 05.11.2011 17:57

hatt das mit unhide geklappt?

Tanox 05.11.2011 18:03

jap, Unhide hat funktioniert. Daten wieder normal sichtbar, Programmeinträge im Startmenü wieder da. Nur der Desktop ist immer noch "leer" (hintergrundbild + verknüpfungen werden nicht angezeigt, sind aber da )

markusg 05.11.2011 18:07

ok.
Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich
ziehen und eine Bereinigung der Infektion noch erschweren.

Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
  • Besuche folgende Seite für Downloadlinks und Anweisungen für dieses
    Tool

    Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Hinweis:
    Gehe sicher das all deine Anti Virus und Anti Malware Programme abgeschalten sind, damit diese Combofix nicht bei der Arbeit stören.
  • Poste bitte die C:\Combofix.txt in deiner nächsten Antwort.

Tanox 05.11.2011 19:36

bin ich blöd? wie startet man denn combofix jetzt? :D hab mir die exe runtergeladen und rüber auf den esktop gezogen (4,08mb von bleeping computer). wenn man die anlickt dekomprimierter irgendwas,aber ansonsten passiert nix... ?
(in der Datei Beschreibung steht auch dass es nur n Installer ist: ComboFix NSIS Installer)

markusg 05.11.2011 19:40

hi, lösche mal deine kopie von combofix.
lad sie erneut runter, diesmal aber auf den download link klicken mit rechter maustaste, ziehl speichern unter, bei dateiname steht, combofix.exe
dies löschen und
2345.com
schreiben.
speichern.
starte den betroffenen pc im abgesicherten modus, kopiere combofix drauf starte es.
läuft es nun?

Tanox 05.11.2011 19:52

äh.. hab bei ausführen combofix /uninstall eingegeben. da löscht er zwar, dekomprimiert gleich danach aber auch wieder. hab auch den installer gelöscht. und dann hat er angefangen zu starten :D
naja... spart mir das neuinstallieren, ergebnisse kommen gleich

kleine anmerkung: bin begeistert von der tollen hilfe hier und von deiner ausdauer mit mir! :D

markusg 05.11.2011 19:56

kein problem, und so viel ausdauer ist nicht von nöten bei dir :-)

Tanox 05.11.2011 22:02

haha,freut mich zu hören :D
im anhang ist die log-Datei von ComboFix.
Hatte übrigens die ganze Zeit (steht auch im ersten beitrag) die MgKPyEORiQUvGj.exe im Autostart deaktiviert, er hat sie aber trotzdem gelöscht. scheint also nix ausgemacht zu haben?

Hab auch noch die ComboFix-quarantined-files.txt dazu gepackt, auf die am Ende der log datei hingewiesen wird. Wunder mich nur über die Einträge zu Steam, Fifa, Guild Warsetc. Diese sachen sind auf meiner anderen internen Festplatte gespeichert (die auch abgesteckt ist), wär also blöd wenn er mir da irgendwas kaputthaut ;)

markusg 06.11.2011 11:46

kannst mal bitte folgendes machen.
öffne computer, c: rechtskick qoobox, mit winrar zip oder nem andern pack programm packen, und nach anleitung hochladen
http://www.trojaner-board.de/54791-a...ner-board.html


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:43 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131