Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   BKA Trojaner - OTLPE Fix scan - wie kann ich diese Datei erstellen (https://www.trojaner-board.de/105085-bka-trojaner-otlpe-fix-scan-diese-datei-erstellen.html)

hunn3s 14.11.2011 11:39

BKA Trojaner - OTLPE Fix scan - wie kann ich diese Datei erstellen
 
Hallo Leute

Ich hab mir leider auch den Trojaner eingefangen der die Windowsoberfläche verschwinden lässt. Habe auch schon verschiedene Rescue CDs ausprobiert...leider erfolglos.

Nun habe ich, wie hier oft beschrieben wurde, die otlpe cd erstellt und auch die files dazu erhalten.

Meine Frage jetzt, kann mir jemand helfen die fix-Datei zu erstellen? Gibts da ein allgemeines Rezept dafür oder wie kann ich weiter vorgehen?

Wäre super wenn mir jemand helfen könnte.
Danke schon mal.

markusg 14.11.2011 12:16

hi,
ohne die otl textdateien können wir kaum helfen :-) wenn du aber die logs postest können wir da sicher was machen :-)

hunn3s 14.11.2011 17:59

Oh Schande...sorry...hab ich verschwitzt. :-)
Hier also die OTL.txt

Und vielen Dank für die schnelle Antwort.

markusg 14.11.2011 18:05

combofix:
Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich
ziehen und eine Bereinigung der Infektion noch erschweren.

Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
  • Besuche folgende Seite für Downloadlinks und Anweisungen für dieses
    Tool

    Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Hinweis:
    Gehe sicher das all deine Anti Virus und Anti Malware Programme abgeschalten sind, damit diese Combofix nicht bei der Arbeit stören.
  • Poste bitte die C:\Combofix.txt in deiner nächsten Antwort.

lad dir das mal auf nen usb stick.
dann starte den pc mal neu, usb stick rein stecken.
dann starte im abgesicherten modus mit eingabeaufforderung, sollte meist mit f8 gehen und dann auswählen.
dort öffnet sich ne eingabe box dort tippe:
d:\combofix.exe
enter
falls combofix nicht startet versuchs mit e:\combofix.exe
usw.
falls der pc neustartet während cf läuft, lass ihn falls nicht, selbst neustarten und combofix.txt posten

hunn3s 14.11.2011 20:15

Also die Eingabeaufforderung krieg ich...ich kann auch vom Stick die Combofix.exe starten aber es kommt ein Internet Connection Error. Kabel steckt aber.

Was mach ich falsch?

markusg 14.11.2011 20:27

kannst du die meldung überspringen? dann müsste cf weiter arbeiten

hunn3s 14.11.2011 20:55

ne geht nicht. Try again - was nicht geht oder close - was die Anwendung schließt

markusg 14.11.2011 20:58

kannst du die meldung mal posten den genauen wortlaut meine ich

hunn3s 14.11.2011 21:16

ok..ich nehm alles zurück. Mein Fehler...

Konnte cf ausführen...Rechner hat neugestartet. Hab wieder den schwarzen Bildschirm.

markusg 14.11.2011 21:19

kannst du mal den taskmanager öffnen, anwendungen, neuer task, tippe dort:
explorer.exe
enter
dann sollten die symbole erst mal da sein.
poste dann den inhalt von combofix.txt

hunn3s 14.11.2011 21:23

ich frag ja ungern aber wo finde ich die? aufm Desktop liegt sie nicht und mit der Suche find ich sie auch nicht.

markusg 14.11.2011 21:26

steht in meiner anleitung :-)
• Poste bitte die C:\Combofix.txt in deiner nächsten Antwort.

hunn3s 14.11.2011 21:26

Ich frag ja ungern aber wo finde ich die? Aufm Desktop liegt sie nicht und mit der Suche finde ich sie auch nicht.

markusg 14.11.2011 21:28

die frage hab ich doch grad beantwortet :-)

hunn3s 14.11.2011 21:31

entschuldige..hats zuerst nicht angezeigt. :-)

also ich finde keine Textdatei die Combofix heißt. :-(

ist da vielleicht was schief gegangen? soll ichs nochmal versuchen?

markusg 14.11.2011 21:39

ja, kopiers diesmal vom stick runter und starte es.

hunn3s 14.11.2011 21:47

hats wieder ausgeführt, neugestartet, taskmanager, explorer.exe...jedoch keine cf.txt

hunn3s 14.11.2011 21:57

Ok habs noch ein drittes mal versucht...dieses Mal ists anders gelaufen. Jetzt ist ein Fenster aufgegangen in dem es heißt ich solle Antivir beenden. Ausm Taskmanager raus wird jedoch der Zugriff verweigert sodass ichs nicht beenden kann.
Gibts sonst noch ne Möglichkeit das Programm zu beenden?

hunn3s 14.11.2011 22:07

Jetzt läufts...denke jetzt klappt das auch mit der cf.txt
poste sie sobald es fertig ist.

hunn3s 14.11.2011 22:18

Juhu es hat geklappt. Hier also die Datei :-)

Muss ich nun noch was tun oder kann ich cf der Anleitung nach wieder deinstallieren?

markusg 15.11.2011 12:12

malwarebytes:
Downloade Dir bitte Malwarebytes
  • Installiere
    das Programm in den vorgegebenen Pfad.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Starte Malwarebytes, klicke auf Aktualisierung --> Suche
    nach Aktualisierung
  • Wenn das Update beendet wurde, aktiviere vollständiger Scan durchführen und drücke auf Scannen.
  • Wenn der Scan beendet
    ist, klicke auf Ergebnisse anzeigen.
  • Versichere Dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste
    das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Log Dateien" finden.

hunn3s 15.11.2011 15:48

So hat alles geklappt. Hier das Logfile...

markusg 15.11.2011 15:55

ok wie läuft das system?

hunn3s 15.11.2011 16:15

Bisher tadellos! :-)

Vielen vielen Dank. :-)

Kann man sich irgendwie erkenntlich zeigen?

markusg 15.11.2011 16:20

ja, wenn du den link in meiner signatur anklickst kannst du spenden, dieses geld wird genutzt um den server am laufen zu halten.
bitte endere alle passwörter!

hunn3s 15.11.2011 16:22

Passwörter ändere ich.

Zur Spende...werde sehen was ich locker machen kann...mein Studentengeldbeutel ist nicht gerade pralle :-(
Nochmals vielen vielen Dank.

markusg 15.11.2011 16:24

ja musst du ja nicht. wir freuen uns drüber, ist aber keineswegs ne pflicht :-)

hunn3s 16.11.2011 15:39

Hallo nochmal...es ist nicht zu fassen. Jetzt habe ich auf meinem anderen Rechner den Bundespolizei Bildschirm.
Kannst du mir nochmal helfen? :-(
Kann ich das auch mit combofix machen?

Freundliche Grüße

markusg 16.11.2011 15:46

auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort
rein:
Code:

:OTL
O4 - HKU\Amadeus_ON_C..\Run: [Userinit] C:\Users\Amadeus\AppData\Roaming\appconf32.exe ()
O4 - HKU\Amadeus_ON_C..\Run: [avupdate] C:\Users\Amadeus\AppData\Roaming\mahmud.exe (NEC Computers International)
:Files
C:\Users\Amadeus\AppData\Roaming\appconf32.exe
C:\Users\Amadeus\AppData\Roaming\mahmud.exe
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]

dieses speicherst du auf nem usb stick als fix.txt
nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist.
• Klicke nun bitte auf den Fix Button.
es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick.
wenn dies nicht funktioniert, bitte den fix manuell eintragen.
dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen,
log posten bitte.

pc sollte normal starten, weiter hiermit:

öffne computer, öffne C: dann _OTL
dort rechtsklick auf moved files
wähle zu moved files.rar oder zip hinzufügen.
folge dem link, und lade das archiv im upload channel hoch
http://www.trojaner-board.de/54791-a...ner-board.html

hunn3s 16.11.2011 16:41

Hat prima geklappt. Alles wieder in Ordnung. Vielen Dank :-) Ohne dich/euch hier wäre ich echt aufgeschmissen gewesen.

und hier das file...

hunn3s 16.11.2011 16:42

ungültiges File...Moment...

hunn3s 16.11.2011 16:44

So jetzt...

markusg 16.11.2011 16:48

das file nach anleitung in den upload channel nicht hier ins thema

markusg 16.11.2011 16:49

lösche die datei bitte ich hab sie geladen.
machst du mit dem pc onlinebanking einkäufe oder ähnliches?


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:14 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131