Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Verschlüsselungstrojaner (https://www.trojaner-board.de/115446-verschluesselungstrojaner.html)

paule11 19.05.2012 19:20

Verschlüsselungstrojaner
 
Hallo zusammen,
auch mich hat es erwischt. :killpc:Mit einer Rechnung.exe die ich blödiger Weise geöffnet habe.
Erst mal Danke das es Euch gibt, bin PC beginner
Und hoffe im Trojaner-Board Hilfe zu finden.Erst startete Win7 nicht,Bildschirm mit verschobenen Zeilen. Dann mit der Notfaff-DVD 2011 von Comp.Magazin Startsektor neu erstellt und dann WIN7 im Abgesicherten Modus gestartet.Konnte dann mein Anti-Malware Programm starten und die Trojaner entfernen.Habe dann durch Zufall auf dem Destop die Meldung"Achtung Lesen" gesehen und nicht ernstgenommen.Wollte dann Programme starten,ging nicht da die Datendank keine zuordnung mehr hatte.Habe die Programme manuell von der SIcherung gestartet.
Habe einen vollständigen Scan durchgeführt, mit Malwarebyte neueste Vers. Hier wurden die Trojaner gefunden. -- Anhang.
Habe dann defogg durchgeführt, dann dds.Gmernhat nur die vorhandenen Zeilen ergeben.Bei Scan bricht das Programm bei,\DEVICE\HarddiskvolumeShadowcopy1 ab, mit der Info: bprgnt6y.exe funktioniert nicht mehr
Z.Zt habe ich mit dem PC keine Probleme. Ich hoffe, mir kann jemand bei der Problemlösung helfen und ich muss nicht die Festplatte neu formatieren:schrei:
Als erstes bedanke ich mich bei Euch und verbleibe
paule11

cosinus 21.05.2012 12:26

Bitte erstmal routinemäßig einen Vollscan mit malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen!
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Außerdem müssen alle Funde entfernt werden.

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!



ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset





Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log

paule11 30.05.2012 10:03

Hallo zusammen,
kopiere meine TXT Dateien in Anhänge, da ich sie nicht weiter unten reinkriege.
Habe alles so nach der Vorgabe durchgeführt.Binn gespannt, was als Antwort kommt. Ich hoffe, Ihr könnt die Dateien trtzdem öffnen und lesen.
Danke
S.Brockhoff

cosinus 30.05.2012 11:34

Die Scans sind ja schon ewig her, tw. zwei Wochen, der letzte vom 20. Mai!
Du solltest schneller reagieren sonst wird das hier nichts mit der Bereinigung
Mach erstmal einen neuen VOLLSCAN mit Malwarebytes mit aktuellen Signaturen

paule11 30.05.2012 20:24

Hallo Trojaner-Bord,
habe immer die aktuellste Datenbank von Malwarebytes installiert.
Sende den neuesten scan.
Danke
Siegfried Brockhoff

cosinus 30.05.2012 21:06

Hätte da mal zwei Fragen bevor es weiter geht

1.) Geht der normale Modus von Windows (wieder) uneingeschränkt?
2.) Vermisst du irgendwas im Startmenü? Sind da leere Ordner unter alle Programme oder ist alles vorhanden?

paule11 31.05.2012 17:11

Danke für Eure Antwort.
1). z.Zt. funktioniert der normale Modus von Win wieder.Allerdings nach hochfahren des Systemes kommt die Info: Problem beim Startrn von C:\Users\Brockh...1\AppData\Local\Temp\arg97373.exe Modul wurde nicht gefunden.
2.)Es scheint alles da zu sein !! Allerdings sind fast alle Datenordner teilweise mit mehrstelligen Zahlen,Buchstabencodes überschrieben, andere Leer und zuordnungen zu Programmen nicht mehr möglich.
Habe noch 3 TEXT angehängt. Die LOG.TXT von eset habe ich nicht gefunden.Werde nochmal einen Scan durchführen.

Danke
Siegfried Brockhoff

cosinus 31.05.2012 18:45

Wieso postest du das selbe Log schon wieder :(

Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log
CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


paule11 02.06.2012 21:00

Hallo ,
habe OTL.EXE wie angegeben durchgeführt und nach einer längeren Zeit kam Info: Out of memory.Dann war schluss.
Da ich z.zt täglich arbeitekann ich nicht immerschnellstens reagieren. Ich füge die log.txt von gestern bei.
Danke
Siegfried Brockhoff

cosinus 08.06.2012 20:47

Ich hab nicht geantwortet weil du ein ESET-Log gepostet hast :wtf:
KLappt das mit OTL nicht? Was ist mit dem abgesicherten Modus?

paule11 10.06.2012 10:44

Hallo ,
Danke für die Antwort,
habe OTL.EXE begonnen durchzuführen, aber nach ca. 5min kam als Info : Out of memory und es ging nichts mehr.Mußte den PC neu starten
Z.Zt starte ich das System im normalen Modus und habe keine Probleme.
Danke S.Brockhoff

cosinus 10.06.2012 16:34

Deswegen ja auch der Hinweis, das OTL-Log im abgesicherten Modus mal zu versuchen :pfeiff:

paule11 11.06.2012 10:56

Hallop Trojaner Board,
habe meinen PC im abgesicherten Modus gestartet und dann OTL.EXE geladen. Den Inhalt der CodeBox in Benutzerdef.Scans kopiert und dann O.K.
Nach ca.15 min, links unten im Rahmen wird angez. was das Progr macht stand: Getting folder Structure, Dann kam Out of memory.
Was kann ich jetzt noch machen.
Danke
Paule11

cosinus 11.06.2012 12:50

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Setze oben mittig den Haken bei Scanne alle Benutzer
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

paule11 11.06.2012 14:41

Hallo Trojanerboard
habe die OTL.EXE nach den neuesten Angaben installioert und den Scan durchgeführt.Hat endlich geklappt. Aber die OTL.TXT ist zu groß und ich kann Euer ZIP.Programm nicht herunterladen.Das nächste Problem, ich weis nicht was ich da falschmache.
Sende erst die EXTRAS.TXT.
Danke

cosinus 11.06.2012 15:41

Zitat:

und ich kann Euer ZIP.Programm nicht herunterladen.
Wieso "unser" ZIP-Programm das TB hat doch kein eigenes ZIP-Programm erstellt!
Nimm 7zip oder WinRAR!

paule11 12.06.2012 18:10

Hallo TrojanerBoard,
hier die "gezipte OTL.EXE" Bezeichnungder Datei nicht richtig.Bin aber zufrieden, da es endlich funktioniert hat (nach längerem probieren) die Datei zu komprimieren.
Danke für Euere Geduld
Paule

paule11 12.06.2012 19:09

Hallo Trojaner Board,
habe gerade mit Malwarebytes eine Scan durchgeführt und er hat folgendes gefunden.
Habe eigentlich seit meinem Problem KEIN mir unbekanntes Mail geöffnet, alle sofort gelöscht.
MfG
paule11

cosinus 12.06.2012 22:02

Zitat:

SRV - (N360) -- C:\Program Files\Norton 360\Engine\6.2.1.5\ccSvcHst.exe (Symantec Corporation)
SRV - (AntiVirSchedulerService) -- C:\Program Files\Avira\AntiVir Desktop\sched.exe (Avira Operations GmbH & Co. KG)
SRV - (AntiVirFirewallService) -- C:\Program Files\Avira\AntiVir Desktop\avfwsvc.exe (Avira Operations GmbH & Co. KG)
Willst du dein System in die Knie zwingen? Man kann doch nicht Norton360 und AntiVir parallel betreiben! Deinstalliere einen der beiden, am besten Norton!

Max. Malwarebytes kann man zu einem installierten Virenscanner benutzen.
(die anderen Scanner die ich hier in der Bereinigung/Analyse verwende kommen den anderen auch nichts ins Gehege)

paule11 14.06.2012 18:20

Hallo,
Danke für den Hin(Ver)weis,
habe Norton360 gelöscht.
Paule11

cosinus 15.06.2012 11:48

Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log
CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


paule11 17.06.2012 12:37

Hallo Trojaner Board.
erst malö von hier Danke für Euere Hilfe, ausdauer um mir zu helfen. Habe OTL gestartet und wieder die Info erhalten.Out of Memory.Unten in der Infozeile wurde angezeigu: Manual File Scan - Getting folder structure. Dann war Ende.
Was heist eigentlich " keine Hilfe per PN:
Danke
Paule11

cosinus 18.06.2012 09:00

PN=Private Nachricht

Probier den OTL-CustomScan bitte mal im abgesicherten Modus aus

paule11 19.06.2012 18:18

Hallo Trojaner Board,:confused:
habe einen neuen OTL-Scan durchgeführt.Ist zu groß und bekomme diesen nur als Zip Datei gepostet.:headbang:
Erstmal
Danke
Paule11

cosinus 19.06.2012 23:14

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
IE - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.babylon.com/?affID=109986&tt=171011_prot&babsrc=HP_ss&mntrId=422cd4650000000000000015835015af
IE - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = http://de.msn.com/?ocid=iehp
IE - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de
IE - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Internet Explorer\Search,Default_Search_URL = http://www.google.com/ie
IE - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.com/ie
IE - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\..\URLSearchHook: {a1e75a0e-4397-4ba8-bb50-e19fb66890f4} - C:\Program Files\MyAshampoo\prxtbMyA0.dll (Conduit Ltd.)
IE - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\..\SearchScopes,DefaultScope = {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}
IE - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC
IE - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = http://search.babylon.com/?q={searchTerms}&affID=109986&tt=171011_prot&babsrc=SP_ss&mntrId=422cd4650000000000000015835015af
IE - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\..\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}: "URL" = http://tbsearch.ask.com/redirect?client=ie&tb=NRO&o=101917&src=crm&q={searchTerms}&locale=de_DE
FF - prefs.js..browser.search.defaultenginename: "Search the web (Babylon)"
FF - prefs.js..browser.search.order.1: "Search the web (Babylon)"
FF - prefs.js..browser.search.selectedEngine: "Search the web (Babylon)"
FF - prefs.js..browser.startup.homepage: "http://www.web.de/"
FF - prefs.js..keyword.URL: "http://search.babylon.com/?affID=109986&tt=171011_prot&babsrc=KW_ss&mntrId=422cd4650000000000000015835015af&q="
FF - user.js - File not found
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\ocr@babylon.com: C:\Program Files\Babylon\Babylon-Pro\Plugins\ocr@babylon.com [2012.04.01 13:18:15 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\adapter@babylontc.com: C:\Program Files\Babylon\Babylon-Pro\TC\adapter@babylontc.com [2012.04.01 13:18:15 | 000,000,000 | ---D | M]
[2012.04.29 12:11:29 | 000,000,000 | ---D | M] (Click&Clean) -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\pj1hyd81.tarnfox\extensions\clickclean@hotcleaner.com
[2012.05.19 14:27:14 | 000,000,000 | ---D | M] ("I Want This") -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\pj1hyd81.tarnfox\extensions\crossriderapp2258@crossrider.com
[2012.06.02 18:15:05 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\qjz1gcck.default\extensions
[2012.05.19 14:27:13 | 000,000,000 | ---D | M] ("I Want This") -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\qjz1gcck.default\extensions\crossriderapp2258@crossrider.com
[2011.12.25 15:57:32 | 000,000,000 | ---D | M] (Babylon) -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\qjz1gcck.default\extensions\ffxtlbr@babylon.com
[2012.05.12 15:36:38 | 000,000,000 | ---D | M] ("Ask Toolbar") -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\qjz1gcck.default\extensions\toolbar@ask.com
[2009.10.20 10:47:24 | 000,002,256 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\djxnfNsQTODXNsuaO
[2011.11.03 19:57:54 | 000,002,419 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\DvXrsUAxnfyqtoUAGLVqt
[2011.11.07 13:37:58 | 000,000,923 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\glVytoUjLVqtEUvXN
[2011.11.03 19:57:54 | 000,000,933 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\JJLJJLjlljllxUD
[2011.11.03 19:57:54 | 000,010,525 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\odGLfqtETglJpruaglvp
[2010.10.20 20:57:28 | 000,005,550 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\oDvXNsuODJXNesodAxnf
[2011.11.03 19:57:54 | 000,002,457 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\qtodAGLVytoUAGLfytE
[2012.05.19 14:27:02 | 000,002,354 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\babylon.xml
O2 - BHO: (Babylon IE plugin) - {9CFACCB6-2F3F-4177-94EA-0D2B72D384C1} - C:\Program Files\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll (Babylon Ltd.)
O2 - BHO: (MyAshampoo Toolbar) - {a1e75a0e-4397-4ba8-bb50-e19fb66890f4} - C:\Program Files\MyAshampoo\prxtbMyA0.dll (Conduit Ltd.)
O2 - BHO: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask)
O3 - HKLM\..\Toolbar: (MyAshampoo Toolbar) - {a1e75a0e-4397-4ba8-bb50-e19fb66890f4} - C:\Program Files\MyAshampoo\prxtbMyA0.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask)
O3 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\..\Toolbar\WebBrowser: (MyAshampoo Toolbar) - {A1E75A0E-4397-4BA8-BB50-E19FB66890F4} - C:\Program Files\MyAshampoo\prxtbMyA0.dll (Conduit Ltd.)
O3 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\..\Toolbar\WebBrowser: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 181
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutorun = 0
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutorun = 0
O7 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutorun = 67108251
O7 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 247
O7 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoLowDiskSpaceChecks = 0
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 23:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O32 - AutoRun File - [2005.11.17 16:06:10 | 000,000,069 | -H-- | M] () - E:\autorun.inf -- [ FAT32 ]
O32 - AutoRun File - [2009.03.30 12:32:46 | 000,000,288 | ---- | M] () - G:\Autorun.inf -- [ NTFS ]
O33 - MountPoints2\{0006390b-06b4-11e1-9fb1-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{00063912-06b4-11e1-9fb1-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{0a7c0dbc-4c9e-11e1-b80e-8cf2f02cb628}\Shell - "" = AutoRun
O33 - MountPoints2\{0c1c2393-2252-11e0-8228-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{100d4ecf-23d1-11e1-b0fc-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{100d4ed2-23d1-11e1-b0fc-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{3249c581-aa19-11e1-abaa-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{3249c581-aa19-11e1-abaa-00a0d1a41db2}\Shell\AutoRun\command - "" = E:\SealOne.exe
O33 - MountPoints2\{6f93e73c-2427-11e1-bcbf-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{6f93e73f-2427-11e1-bcbf-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{84d0b483-74e5-11e1-95f6-c1709df6c37e}\Shell - "" = AutoRun
O33 - MountPoints2\{96cda11e-1135-11e0-9042-9e7ea5844deb}\Shell\AutoRun\command - "" = H:\fscommand\LS_Start_Launch.cmd
O33 - MountPoints2\{96cda11e-1135-11e0-9042-9e7ea5844deb}\Shell\Launcher\command - "" = H:\fscommand\LS_Start_Launch.cmd
O33 - MountPoints2\{9e286fc6-27ea-11e1-b944-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{fd3b5308-27ec-11e1-9ad3-00a0d1a41db2}\Shell - "" = AutoRun
O34 - HKLM BootExecute: (autocheck autochk /r \??\K:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\J:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\I:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\G:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\F:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\E:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\J:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\G:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\E:)
O34 - HKLM BootExecute: (autocheck autochk /p \??\F:)
[2011.12.07 18:08:25 | 000,000,000 | ---- | C] () -- C:\Users\Brockhoff\AppData\Local\gAxvXjlJnVNssX
[2011.11.27 19:41:09 | 000,000,201 | ---- | C] () -- C:\Program Files\0LK6D98M.bat
[2011.11.23 20:42:15 | 000,000,000 | ---- | C] () -- C:\Users\Brockhoff\AppData\Local\sEOGyQUlnNsavfsoOG
[2012.05.19 15:38:41 | 000,000,000 | ---D | M] -- C:\Users\Brockhoff\AppData\Roaming\Babylon
[2012.05.16 19:09:53 | 000,000,000 | ---D | M] -- C:\Users\Brockhoff\AppData\Roaming\Wjngc
[2012.05.19 15:38:23 | 000,000,000 | ---D | M] -- C:\Users\Brockhoff\AppData\Roaming\Wvixyps
@Alternate Data Stream - 185 bytes -> C:\ProgramData\TEMP:CAEDBDA6
@Alternate Data Stream - 126 bytes -> C:\ProgramData\TEMP:DBC416F8
:Commands
[purity]
[emptytemp]
[emptyflash]
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

paule11 20.06.2012 20:40

Halloo Trojanerboard,
habe nach der neuesten Angebe von Cosinus OTL neu gestartet. Mit dem neuen Text in Custom Scan/Fixes kopiert (mit :OTL), dann *Fix* gedrückt. Es wurde kein Logfile geöffnet, sondern der Bildschirm zeigte einen Moment verschobenes Zeilenmischmasch,dann den "Blue Screen" dann startete win7 neu. Keine Datei gefunden _OTL zum posten.
Paule11

cosinus 21.06.2012 10:39

Starte Windows neu im abgesicherten Modus (mit Netzwerktreibern nach Möglichkeit), manchmal hakt das Fixen mit OTL im normalen Modus aber sehr oft funktioniert der Fix im abgesicherte Modus.

paule11 23.06.2012 21:27

Hallo Trojaner Board,
Danke für Eure Antwort, vom 20.06.2012
habe nach der Angabe von Cosinus einen Otl-Fix mit dem einkopierten Text durchgeführt.
Nach Problemen,ohne Virenscanner, einmal im Abgesicherten Modus ohne Netzwerkteiber und anderes mal mit Netzwerktreiber.
Ergebnis:Jedesmal BlueScreen PC startet neu, kein nach dem FIXEN Button OK.
Z.Zt. bin ich bis ca. 30.06. nicht aktiv.
Danke
Paule11

cosinus 24.06.2012 16:40

Probier es bitte nochmal mit diesem Script:

Code:

:OTL
FF - prefs.js..browser.search.defaultenginename: "Search the web (Babylon)"
FF - prefs.js..browser.search.order.1: "Search the web (Babylon)"
FF - prefs.js..browser.search.selectedEngine: "Search the web (Babylon)"
FF - prefs.js..browser.startup.homepage: "http://www.web.de/"
FF - prefs.js..keyword.URL: "http://search.babylon.com/?affID=109986&tt=171011_prot&babsrc=KW_ss&mntrId=422cd4650000000000000015835015af&q="
FF - user.js - File not found
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\ocr@babylon.com: C:\Program Files\Babylon\Babylon-Pro\Plugins\ocr@babylon.com [2012.04.01 13:18:15 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\adapter@babylontc.com: C:\Program Files\Babylon\Babylon-Pro\TC\adapter@babylontc.com [2012.04.01 13:18:15 | 000,000,000 | ---D | M]
[2012.04.29 12:11:29 | 000,000,000 | ---D | M] (Click&Clean) -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\pj1hyd81.tarnfox\extensions\clickclean@hotcleaner.com
[2012.05.19 14:27:14 | 000,000,000 | ---D | M] ("I Want This") -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\pj1hyd81.tarnfox\extensions\crossriderapp2258@crossrider.com
[2012.06.02 18:15:05 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\qjz1gcck.default\extensions
[2012.05.19 14:27:13 | 000,000,000 | ---D | M] ("I Want This") -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\qjz1gcck.default\extensions\crossriderapp2258@crossrider.com
[2011.12.25 15:57:32 | 000,000,000 | ---D | M] (Babylon) -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\qjz1gcck.default\extensions\ffxtlbr@babylon.com
[2012.05.12 15:36:38 | 000,000,000 | ---D | M] ("Ask Toolbar") -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\qjz1gcck.default\extensions\toolbar@ask.com
[2009.10.20 10:47:24 | 000,002,256 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\djxnfNsQTODXNsuaO
[2011.11.03 19:57:54 | 000,002,419 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\DvXrsUAxnfyqtoUAGLVqt
[2011.11.07 13:37:58 | 000,000,923 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\glVytoUjLVqtEUvXN
[2011.11.03 19:57:54 | 000,000,933 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\JJLJJLjlljllxUD
[2011.11.03 19:57:54 | 000,010,525 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\odGLfqtETglJpruaglvp
[2010.10.20 20:57:28 | 000,005,550 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\oDvXNsuODJXNesodAxnf
[2011.11.03 19:57:54 | 000,002,457 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\qtodAGLVytoUAGLfytE
[2012.05.19 14:27:02 | 000,002,354 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\babylon.xml
O2 - BHO: (Babylon IE plugin) - {9CFACCB6-2F3F-4177-94EA-0D2B72D384C1} - C:\Program Files\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll (Babylon Ltd.)
O2 - BHO: (MyAshampoo Toolbar) - {a1e75a0e-4397-4ba8-bb50-e19fb66890f4} - C:\Program Files\MyAshampoo\prxtbMyA0.dll (Conduit Ltd.)
O2 - BHO: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask)
O3 - HKLM\..\Toolbar: (MyAshampoo Toolbar) - {a1e75a0e-4397-4ba8-bb50-e19fb66890f4} - C:\Program Files\MyAshampoo\prxtbMyA0.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask)
O3 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\..\Toolbar\WebBrowser: (MyAshampoo Toolbar) - {A1E75A0E-4397-4BA8-BB50-E19FB66890F4} - C:\Program Files\MyAshampoo\prxtbMyA0.dll (Conduit Ltd.)
O3 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\..\Toolbar\WebBrowser: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 181
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutorun = 0
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutorun = 0
O7 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutorun = 67108251
O7 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 247
O7 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoLowDiskSpaceChecks = 0
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 23:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O32 - AutoRun File - [2005.11.17 16:06:10 | 000,000,069 | -H-- | M] () - E:\autorun.inf -- [ FAT32 ]
O32 - AutoRun File - [2009.03.30 12:32:46 | 000,000,288 | ---- | M] () - G:\Autorun.inf -- [ NTFS ]
O33 - MountPoints2\{0006390b-06b4-11e1-9fb1-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{00063912-06b4-11e1-9fb1-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{0a7c0dbc-4c9e-11e1-b80e-8cf2f02cb628}\Shell - "" = AutoRun
O33 - MountPoints2\{0c1c2393-2252-11e0-8228-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{100d4ecf-23d1-11e1-b0fc-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{100d4ed2-23d1-11e1-b0fc-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{3249c581-aa19-11e1-abaa-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{3249c581-aa19-11e1-abaa-00a0d1a41db2}\Shell\AutoRun\command - "" = E:\SealOne.exe
O33 - MountPoints2\{6f93e73c-2427-11e1-bcbf-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{6f93e73f-2427-11e1-bcbf-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{84d0b483-74e5-11e1-95f6-c1709df6c37e}\Shell - "" = AutoRun
O33 - MountPoints2\{96cda11e-1135-11e0-9042-9e7ea5844deb}\Shell\AutoRun\command - "" = H:\fscommand\LS_Start_Launch.cmd
O33 - MountPoints2\{96cda11e-1135-11e0-9042-9e7ea5844deb}\Shell\Launcher\command - "" = H:\fscommand\LS_Start_Launch.cmd
O33 - MountPoints2\{9e286fc6-27ea-11e1-b944-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{fd3b5308-27ec-11e1-9ad3-00a0d1a41db2}\Shell - "" = AutoRun
O34 - HKLM BootExecute: (autocheck autochk /r \??\K:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\J:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\I:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\G:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\F:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\E:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\J:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\G:)
O34 - HKLM BootExecute: (autocheck autochk /r \??\E:)
O34 - HKLM BootExecute: (autocheck autochk /p \??\F:)
[2011.12.07 18:08:25 | 000,000,000 | ---- | C] () -- C:\Users\Brockhoff\AppData\Local\gAxvXjlJnVNssX
[2011.11.27 19:41:09 | 000,000,201 | ---- | C] () -- C:\Program Files\0LK6D98M.bat
[2011.11.23 20:42:15 | 000,000,000 | ---- | C] () -- C:\Users\Brockhoff\AppData\Local\sEOGyQUlnNsavfsoOG
[2012.05.19 15:38:41 | 000,000,000 | ---D | M] -- C:\Users\Brockhoff\AppData\Roaming\Babylon
[2012.05.16 19:09:53 | 000,000,000 | ---D | M] -- C:\Users\Brockhoff\AppData\Roaming\Wjngc
[2012.05.19 15:38:23 | 000,000,000 | ---D | M] -- C:\Users\Brockhoff\AppData\Roaming\Wvixyps
@Alternate Data Stream - 185 bytes -> C:\ProgramData\TEMP:CAEDBDA6
@Alternate Data Stream - 126 bytes -> C:\ProgramData\TEMP:DBC416F8
:Commands
[purity]
[emptytemp]
[emptyflash]
[resethosts]


paule11 01.07.2012 10:38

Hallo Trojaner-Board,
hier bin ich wieder und habe nach dem neuesten Code von Cosinus einen OTL Scan durchgeführt.
OTL.TXT ist angehängt. Allerdings hat es mit anklicken des Button "FIX" nicht funktioniert. Bildschirm wurde Blue Screen.
Erst mal Danke
Paule11

cosinus 01.07.2012 16:02

Starte Windows neu im abgesicherten Modus (mit Netzwerktreibern nach Möglichkeit), manchmal hakt das Fixen mit OTL im normalen Modus aber sehr oft funktioniert der Fix im abgesicherte Modus.

paule11 03.07.2012 13:58

Hallo Arne,
habe im abgesicherten Modus,mit Netzwerktreibern,Win7 neu gestartet.Doch das Fixen von OTL funktioniert nicht. Erhalte immer wieder den Blue Screen.
PC geblockt.
Danke
Paule11

cosinus 03.07.2012 14:55

Probier das hier mal als Fixscript

Code:

:OTL
FF - prefs.js..browser.search.defaultenginename: "Search the web (Babylon)"
FF - prefs.js..browser.search.order.1: "Search the web (Babylon)"
FF - prefs.js..browser.search.selectedEngine: "Search the web (Babylon)"
FF - prefs.js..browser.startup.homepage: "http://www.web.de/"
FF - prefs.js..keyword.URL: "http://search.babylon.com/?affID=109986&tt=171011_prot&babsrc=KW_ss&mntrId=422cd4650000000000000015835015af&q="
FF - user.js - File not found
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\ocr@babylon.com: C:\Program Files\Babylon\Babylon-Pro\Plugins\ocr@babylon.com [2012.04.01 13:18:15 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\adapter@babylontc.com: C:\Program Files\Babylon\Babylon-Pro\TC\adapter@babylontc.com [2012.04.01 13:18:15 | 000,000,000 | ---D | M]
[2012.04.29 12:11:29 | 000,000,000 | ---D | M] (Click&Clean) -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\pj1hyd81.tarnfox\extensions\clickclean@hotcleaner.com
[2012.05.19 14:27:14 | 000,000,000 | ---D | M] ("I Want This") -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\pj1hyd81.tarnfox\extensions\crossriderapp2258@crossrider.com
[2012.06.02 18:15:05 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\qjz1gcck.default\extensions
[2012.05.19 14:27:13 | 000,000,000 | ---D | M] ("I Want This") -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\qjz1gcck.default\extensions\crossriderapp2258@crossrider.com
[2011.12.25 15:57:32 | 000,000,000 | ---D | M] (Babylon) -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\qjz1gcck.default\extensions\ffxtlbr@babylon.com
[2012.05.12 15:36:38 | 000,000,000 | ---D | M] ("Ask Toolbar") -- C:\Users\Brockhoff\AppData\Roaming\mozilla\Firefox\Profiles\qjz1gcck.default\extensions\toolbar@ask.com
[2009.10.20 10:47:24 | 000,002,256 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\djxnfNsQTODXNsuaO
[2011.11.03 19:57:54 | 000,002,419 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\DvXrsUAxnfyqtoUAGLVqt
[2011.11.07 13:37:58 | 000,000,923 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\glVytoUjLVqtEUvXN
[2011.11.03 19:57:54 | 000,000,933 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\JJLJJLjlljllxUD
[2011.11.03 19:57:54 | 000,010,525 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\odGLfqtETglJpruaglvp
[2010.10.20 20:57:28 | 000,005,550 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\oDvXNsuODJXNesodAxnf
[2011.11.03 19:57:54 | 000,002,457 | ---- | M] () -- C:\Users\Brockhoff\AppData\Roaming\Mozilla\Firefox\Profiles\qjz1gcck.default\searchplugins\qtodAGLVytoUAGLfytE
[2012.05.19 14:27:02 | 000,002,354 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\babylon.xml
O2 - BHO: (Babylon IE plugin) - {9CFACCB6-2F3F-4177-94EA-0D2B72D384C1} - C:\Program Files\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll (Babylon Ltd.)
O2 - BHO: (MyAshampoo Toolbar) - {a1e75a0e-4397-4ba8-bb50-e19fb66890f4} - C:\Program Files\MyAshampoo\prxtbMyA0.dll (Conduit Ltd.)
O2 - BHO: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask)
O3 - HKLM\..\Toolbar: (MyAshampoo Toolbar) - {a1e75a0e-4397-4ba8-bb50-e19fb66890f4} - C:\Program Files\MyAshampoo\prxtbMyA0.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask)
O3 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\..\Toolbar\WebBrowser: (MyAshampoo Toolbar) - {A1E75A0E-4397-4BA8-BB50-E19FB66890F4} - C:\Program Files\MyAshampoo\prxtbMyA0.dll (Conduit Ltd.)
O3 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\..\Toolbar\WebBrowser: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 181
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutorun = 0
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutorun = 0
O7 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutorun = 67108251
O7 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 247
O7 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoLowDiskSpaceChecks = 0
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 23:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O32 - AutoRun File - [2005.11.17 16:06:10 | 000,000,069 | -H-- | M] () - E:\autorun.inf -- [ FAT32 ]
O32 - AutoRun File - [2009.03.30 12:32:46 | 000,000,288 | ---- | M] () - G:\Autorun.inf -- [ NTFS ]
O33 - MountPoints2\{0006390b-06b4-11e1-9fb1-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{00063912-06b4-11e1-9fb1-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{0a7c0dbc-4c9e-11e1-b80e-8cf2f02cb628}\Shell - "" = AutoRun
O33 - MountPoints2\{0c1c2393-2252-11e0-8228-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{100d4ecf-23d1-11e1-b0fc-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{100d4ed2-23d1-11e1-b0fc-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{3249c581-aa19-11e1-abaa-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{3249c581-aa19-11e1-abaa-00a0d1a41db2}\Shell\AutoRun\command - "" = E:\SealOne.exe
O33 - MountPoints2\{6f93e73c-2427-11e1-bcbf-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{6f93e73f-2427-11e1-bcbf-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{84d0b483-74e5-11e1-95f6-c1709df6c37e}\Shell - "" = AutoRun
O33 - MountPoints2\{96cda11e-1135-11e0-9042-9e7ea5844deb}\Shell\AutoRun\command - "" = H:\fscommand\LS_Start_Launch.cmd
O33 - MountPoints2\{96cda11e-1135-11e0-9042-9e7ea5844deb}\Shell\Launcher\command - "" = H:\fscommand\LS_Start_Launch.cmd
O33 - MountPoints2\{9e286fc6-27ea-11e1-b944-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{fd3b5308-27ec-11e1-9ad3-00a0d1a41db2}\Shell - "" = AutoRun
[2011.12.07 18:08:25 | 000,000,000 | ---- | C] () -- C:\Users\Brockhoff\AppData\Local\gAxvXjlJnVNssX
[2011.11.27 19:41:09 | 000,000,201 | ---- | C] () -- C:\Program Files\0LK6D98M.bat
[2011.11.23 20:42:15 | 000,000,000 | ---- | C] () -- C:\Users\Brockhoff\AppData\Local\sEOGyQUlnNsavfsoOG
[2012.05.19 15:38:41 | 000,000,000 | ---D | M] -- C:\Users\Brockhoff\AppData\Roaming\Babylon
[2012.05.16 19:09:53 | 000,000,000 | ---D | M] -- C:\Users\Brockhoff\AppData\Roaming\Wjngc
[2012.05.19 15:38:23 | 000,000,000 | ---D | M] -- C:\Users\Brockhoff\AppData\Roaming\Wvixyps
@Alternate Data Stream - 185 bytes -> C:\ProgramData\TEMP:CAEDBDA6
@Alternate Data Stream - 126 bytes -> C:\ProgramData\TEMP:DBC416F8
:Commands
[purity]
[emptytemp]
[emptyflash]
[resethosts]


paule11 10.07.2012 21:06

Hallo Trojaner Board,
habe ,nach meinem wissen, die Vorgaben von Euch, so wie vorgegeben,durchgeführt.
Mit OTL und den vorgegebenen Scan angaben, dann FIX angeklickt, erhalte ich immer den Blue Screen.
Momentan habe ich Ruhe mit einem Störenfried. Normal oder trügerische Ruhe.
Öffne nicht, bzw lösche alle mit unbekannten Mails, mit u. ohne Anhang.Mit dem Programm : Stellar Phoenix Windows Data Recovery-Hom, konnte ich einen erheblichen teil meiner Daten wieder benutzbar herstellen.
Bin ich da auf einer richtigen Schiene.
Danke
Paule11

cosinus 11.07.2012 08:10

Dann kürzen wir das Script noch weiter
Stell auch sicher, dass du die OTL.exe neu heruntergeladen hast, damit du ja die aktuelle Version von OTL auch verwendest!

Code:

:OTL
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 181
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutorun = 0
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutorun = 0
O7 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutorun = 67108251
O7 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 247
O7 - HKU\S-1-5-21-2611919586-2361246391-3510833687-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoLowDiskSpaceChecks = 0
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 23:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O32 - AutoRun File - [2005.11.17 16:06:10 | 000,000,069 | -H-- | M] () - E:\autorun.inf -- [ FAT32 ]
O32 - AutoRun File - [2009.03.30 12:32:46 | 000,000,288 | ---- | M] () - G:\Autorun.inf -- [ NTFS ]
O33 - MountPoints2\{0006390b-06b4-11e1-9fb1-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{00063912-06b4-11e1-9fb1-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{0a7c0dbc-4c9e-11e1-b80e-8cf2f02cb628}\Shell - "" = AutoRun
O33 - MountPoints2\{0c1c2393-2252-11e0-8228-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{100d4ecf-23d1-11e1-b0fc-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{100d4ed2-23d1-11e1-b0fc-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{3249c581-aa19-11e1-abaa-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{3249c581-aa19-11e1-abaa-00a0d1a41db2}\Shell\AutoRun\command - "" = E:\SealOne.exe
O33 - MountPoints2\{6f93e73c-2427-11e1-bcbf-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{6f93e73f-2427-11e1-bcbf-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{84d0b483-74e5-11e1-95f6-c1709df6c37e}\Shell - "" = AutoRun
O33 - MountPoints2\{96cda11e-1135-11e0-9042-9e7ea5844deb}\Shell\AutoRun\command - "" = H:\fscommand\LS_Start_Launch.cmd
O33 - MountPoints2\{96cda11e-1135-11e0-9042-9e7ea5844deb}\Shell\Launcher\command - "" = H:\fscommand\LS_Start_Launch.cmd
O33 - MountPoints2\{9e286fc6-27ea-11e1-b944-00a0d1a41db2}\Shell - "" = AutoRun
O33 - MountPoints2\{fd3b5308-27ec-11e1-9ad3-00a0d1a41db2}\Shell - "" = AutoRun
[2011.12.07 18:08:25 | 000,000,000 | ---- | C] () -- C:\Users\Brockhoff\AppData\Local\gAxvXjlJnVNssX
[2011.11.27 19:41:09 | 000,000,201 | ---- | C] () -- C:\Program Files\0LK6D98M.bat
[2011.11.23 20:42:15 | 000,000,000 | ---- | C] () -- C:\Users\Brockhoff\AppData\Local\sEOGyQUlnNsavfsoOG
[2012.05.19 15:38:41 | 000,000,000 | ---D | M] -- C:\Users\Brockhoff\AppData\Roaming\Babylon
[2012.05.16 19:09:53 | 000,000,000 | ---D | M] -- C:\Users\Brockhoff\AppData\Roaming\Wjngc
[2012.05.19 15:38:23 | 000,000,000 | ---D | M] -- C:\Users\Brockhoff\AppData\Roaming\Wvixyps
@Alternate Data Stream - 185 bytes -> C:\ProgramData\TEMP:CAEDBDA6
@Alternate Data Stream - 126 bytes -> C:\ProgramData\TEMP:DBC416F8
:Commands
[purity]
[emptytemp]
[emptyflash]
[resethosts]


paule11 12.07.2012 18:35

Hallo Trojaner-Board Team,
nu hat s funktioniert.
Habe OTL.exe neu geladen und die Scandaten im abgesicherten Modus mit dem reduzierten Inhalt der Scanbox kopiert dann gescannt.
Den Scan füge ich bei.
Danke
Paule11

cosinus 12.07.2012 19:39

Die Logs bitte NICHT als Anhang posten! Nur dann wenn sie zu groß sind!
Grundsätzlich direkt in den Beitrag mit CODE-Tags umschlossen!

paule11 18.07.2012 17:53

Hallo Trojaner-Board,
habe verzweifelt versucht das Log im Beitrag mit CODE-Tags umschlossen zu versenden.
Hat nicht geklappt,bin doch nicht zu Bl..
Gruß
Paule11

cosinus 19.07.2012 10:15

Es steht doch da wie du das machen sollst!!


[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log

paule11 19.07.2012 17:28

Hier kommt die Antwort

Entschuldigung habe versehentlich Datenfreigabe gedrückt.
Paule11

paule11 27.07.2012 17:07

Hallo Trojaner-Board,
habe den Scan der OTL.text vom 12.07.2012 nicht in das vorgeschriebene Format gepackt.
Hoffe aber , das ich trotzallem eine Antwort erhalten werde.
Danke
Paule 11

cosinus 27.07.2012 20:55

Ich dachte eigentlich du postest es nochmal richtig :wtf:


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:39 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131