Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Hilfe,Virus oder Trojaner eingefangen. Nur halber Erfolg durch Eigenreparatur. (https://www.trojaner-board.de/122249-hilfe-virus-trojaner-eingefangen-nur-halber-erfolg-eigenreparatur.html)

Ranax 16.08.2012 14:18

Hilfe,Virus oder Trojaner eingefangen. Nur halber Erfolg durch Eigenreparatur.
 
Hallo,
leider habe ich dieses Forum zu spät entdeckt. Ich habe vor 3Tagen beim sufen im Internet plötzlich eine Seite über den gesammten Bildschirm erhalten. Dort stand ich hätte Urheberrechtsverstöße begangen. Absender sollte das Bundesamt für Sicherheit in Informationstechnik sein, was mir anbietet duch eine Zahlung von 100€ meinen Computer wieder zu entsperren.
Mein Taskmanager war fortan blockiert.
Ich habe dann: solange strg/entf beim Stant gedrückt bis ich in den Taskmgr kam. Da habe ich schnell alles komische abgeschaltet, bis der Rechner dann doch hochlief. Dann habe ich es vergeblich mit Antivir versucht zu reparieren.
Dann habe ich Kaspersky Rescue10 geladen,gebrannt und eingesetzt. Der Prozessor überhitzte. Ich habe das Laptop auseinander geschraubt und einen zusätzlichen Lüfter eingesetzt. Das ging. Kaspersky R10 fand 2 Trojaner (gefährliche Stufe) und ich gab den Befehl zum löschen.
Nun läuft der Rechner wieder. Nur nicht mehr so flüssig wie vorher.
Jetzt weiß ich nicht mehr weiter. Ich vermute das mein Rechner immernoch infiziert ist. Avira meldet immer : ntdll.dll wäre ein nicht zu durchsuchendes Verzeichniss.
Ich habe nun einen OTL.txt erstellt und würde mich freuen wenn ich vielleicht ein Fix-file einsetzen könnte. Ist das nach meinen Reparaturversuchen noch möglich?
Hier der OTL.txt im Anhang.

Ich würde mich sehr freuen, wenn ihr mir helfen könntet.

Beste Grüße Ranax

t'john 17.08.2012 02:33

:hallo:

Fixen mit OTL

Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).

  • Deaktiviere etwaige Virenscanner wie Avira, Kaspersky etc.
  • Starte die OTL.exe.
    Vista- und Windows 7-User starten mit Rechtsklick auf das Programm-Icon und wählen "Als Administrator ausführen".
  • Kopiere folgendes Skript in das Textfeld unterhalb von Benuterdefinierte Scans/Fixes:


Code:

:OTL
SRV - File not found [Auto] -- -- (IswSvc)
DRV - File not found [Kernel | On_Demand] -- -- (WDICA)
DRV - File not found [Kernel | On_Demand] -- -- (RT73)
DRV - File not found [Kernel | On_Demand] -- -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand] -- -- (PDRELI)
DRV - File not found [Kernel | On_Demand] -- -- (PDFRAME)
DRV - File not found [Kernel | On_Demand] -- -- (PDCOMP)
DRV - File not found [Kernel | System] -- -- (PCIDump)
DRV - File not found [Kernel | On_Demand] -- -- (NSTATION)
DRV - File not found [Kernel | System] -- -- (lbrtfdc)
DRV - File not found [Kernel | Auto] -- -- (ISWKL)
DRV - File not found [Kernel | System] -- -- (i2omgmt)
DRV - File not found [Kernel | On_Demand] -- -- (FILESPY)
DRV - File not found [Kernel | On_Demand] -- -- (EWAVE)
DRV - File not found [Kernel | System] -- -- (Changer)
DRV - File not found [Kernel | Auto] -- -- (adfs)
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\Ranax_ON_D\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\systemprofile_ON_D\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
O2 - BHO: (no name) - {8A4A36C2-0535-4D2C-BD3D-496CB7EED6E3} - No CLSID value found.
O2 - BHO: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - File not found
O3 - HKLM\..\Toolbar: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - File not found
O3 - HKLM\..\Toolbar: (no name) - {EE2AC4E5-B0B0-4EC6-88A9-BCA1A32AB107} - No CLSID value found.
O3 - HKU\Ranax_ON_D\..\Toolbar\WebBrowser: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - File not found
O4 - HKLM..\Run: [ISW] File not found
O4 - HKLM..\Run: [KernelFaultCheck] File not found
O4 - HKU\.DEFAULT..\RunOnce: [nltide_2] File not found
O4 - HKU\Administrator_ON_D..\RunOnce: [nltide_2] File not found
O4 - HKU\LocalService_ON_D..\RunOnce: [nltide_2] File not found
O4 - HKU\NetworkService_ON_D..\RunOnce: [nltide_2] File not found
O4 - HKU\systemprofile_ON_D..\RunOnce: [nltide_2] File not found
O4 - Startup: D:\Dokumente und Einstellungen\Ranax\Startmenü\Programme\Autostart\ctfmon.lnk = X:\I386\SYSTEM32\RUNDLL32.EXE (Microsoft Corporation)
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\Administrator_ON_D\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\LocalService_ON_D\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\NetworkService_ON_D\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\Ranax_ON_D\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\Ranax_ON_D\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoCDBurning = 0
O7 - HKU\systemprofile_ON_D\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.7.0/jinstall-1_7_0_03-windows-i586.cab (Java Plug-in 1.7.0_03)
O16 - DPF: {CAFEEFAC-0017-0000-0003-ABCDEFFEDCBA} http://java.sun.com/update/1.7.0/jinstall-1_7_0_03-windows-i586.cab (Java Plug-in 1.7.0_03)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.7.0/jinstall-1_7_0_03-windows-i586.cab (Java Plug-in 1.7.0_03)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Reg Error: Key error.)
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2008/11/13 17:04:47 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O32 - AutoRun File - [2006/03/24 07:06:41 | 000,000,053 | R--- | M] () - X:\AUTORUN.INF -- [ CDFS ]
O34 - HKLM BootExecute: (autocheck autochk *) - File not found
[1 D:\WINXP\System32\*.tmp files -> D:\WINXP\System32\*.tmp -> ]

@Alternate Data Stream - 145 bytes -> D:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Temp:79FAA7BD
[2011/11/04 23:38:54 | 000,001,392 | ---- | M] () -- D:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml
[2011/11/04 23:38:54 | 000,001,153 | ---- | M] () -- D:\Programme\mozilla firefox\searchplugins\eBay-de.xml
[2011/11/04 23:38:54 | 000,006,805 | ---- | M] () -- D:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml
[2011/11/04 23:38:54 | 000,001,178 | ---- | M] () -- D:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml
[2011/11/04 23:38:54 | 000,001,105 | ---- | M] () -- D:\Programme\mozilla firefox\searchplugins\yahoo-de.xml
[2012/06/12 04:03:50 | 000,003,768 | ---- | M] () -- D:\Programme\mozilla firefox\searchplugins\avg-secure-search.xml
[2011/11/04 23:32:18 | 000,002,252 | ---- | M] () -- D:\Programme\mozilla firefox\searchplugins\bing.xml
[2012/08/15 12:19:52 | 004,503,728 | ---- | M] () -- D:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ism_0_llatsni.pad
[2012/08/14 10:37:26 | 000,001,614 | ---- | M] () -- D:\Dokumente und Einstellungen\Ranax\Startmenü\Programme\Autostart\ctfmon.lnk

:Files

ipconfig /flushdns /c
:Commands
[purity]
[emptytemp]

  • Schließe alle Programme.
  • Klicke auf den Fix Button.
  • Wenn OTL einen Neustart verlangt, bitte zulassen.
  • Kopiere den Inhalt des Logfiles hier in Code-Tags in Deinen Thread.
    Nachträglich kannst Du das Logfile hier einsehen => C:\_OTL\MovedFiles\<datum_nummer.log>

Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!

Ranax 17.08.2012 07:54

Hallo vielen Dank für die schnelle Hilfe.
Ich habe OTL direkt aus der XP oberfläche heraus gestartet, und das fix file eingesetzt. Dann auf fix gedrückt. XP hat neu gestartet und mir ein logfile mit vielen errors gezeigt.
Der Taskmgr erscheint, aber ohne Kopfzeile und ohne Karteikarten. Als nur die aktuell laufenden Prozesse. - oh-
Ich habe also nochmal neu gestartet und OTL PE von einer CD gestartet und die Prozedur erneut gestartet. Leider auch ohne Erfolg.

Ich habe im Anhang die nun aktuellen logs und scans und würde mich freuen wenn ihr mir nochmals weiterhelfen könntet. Vielleicht ist ja schon alles ok und ich muß mit dem kaputten Taskmgr leben. Das ginge wohl.

Danke für eure Mühen
Beste Grüße Ranax

t'john 17.08.2012 15:30

Bitte den Fix richtig in OTLPe eingeben.
Dieser beginnt mit :OTL

Nochmal!

Ranax 17.08.2012 16:13

Hallo vielen Dank für die super schnelle Hilfe.
Du hattest recht, ich hatte das"OTL" am Anfang vergessen. Nun ging alles sehr gut. Der LOG zeigt keine Errors mehr. Danke, super.
Da leider noch der Taskmgr ohne Kopfzeile und ohne Karteikarten erscheint, habe ich nochmal einen Scan gemacht. Er ist neben dem LOG im Anhang.

Vielleicht muß ich mit dem kaputten Taskmgr leben. Das ginge wohl. Vielleicht hast Du ja noch eine Idee. Ich hoffe der Trojaner ist nun weg. Ansonsten läuft mein Klapprechner wieder richtig gut. Ich habe zur Absicherung nun Antivir,Spybot&Destroy,Spaminhilator und ZoneAlarm. Ich hoffe das ist sicherer.
Ich bin sehr sehr froh, das Du (Ihr) mir hier weitergeholfen habt.Echt super.Top.

Danke für eure Mühen
Beste Grüße Ranax

t'john 17.08.2012 17:43

Wir sind noch nicht fertig.
Ich sage schon bescheid.

Zitat:

Ich habe zur Absicherung nun Antivir,Spybot&Destroy,Spaminhilator und ZoneAlarm. Ich hoffe das ist sicherer.
Deinstallieren!

dann:


1. Schritt
Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Malwarebytes Anti-Malware
- Anwendbar auf Windows 2000, XP, Vista und 7.
- Installiere das Programm in den vorgegebenen Pfad.
- Aktualisiere die Datenbank!
- Aktiviere "Komplett Scan durchführen" => Scan.
- Wähle alle verfügbaren Laufwerke (ausser CD/DVD) aus und starte den Scan.
- Funde bitte löschen lassen oder in Quarantäne.
- Wenn der Scan beendet ist, klicke auf "Zeige Resultate".
danach:

2. Schritt

Downloade Dir bitte AdwCleaner auf deinen Desktop.

  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Search.
  • Nach Ende des Suchlaufs öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[R1].txt.

Ranax 17.08.2012 23:17

Hallo, hab alles gemacht. Diesmal hoffe ich alles richtig gemacht zu haben.
Der Taskmgr ist leider noch unverändert. ......,aber 2 Trojaner hat Malware gefunden und gelöscht.
Im Anhang habe ich die Log files.

Vielen Dank, ich freue mich auf eine Antwort von Dir. Danke

Beste Grüße Ranax

t'john 18.08.2012 14:51

Sehr gut! :daumenhoc


  • Schließe alle offenen Programme und Browser.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Delete.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[S1].txt.




danach:


Malware-Scan mit Emsisoft Anti-Malware

Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm.
Lade über Jetzt Updaten die aktuellen Signaturen herunter.
Wähle den Freeware-Modus aus.

Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers.
Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten.

Anleitung: http://www.trojaner-board.de/103809-...i-malware.html

Ranax 20.08.2012 18:54

Hallo, auweia nun hab ich gepennt. Ich habe mit dem AWD cleaner gearbeitet und ein Log erstellt.
Dann habe ich Emsisoft gestartet und es hatte noch 6 Funde. Leider habe ich dann falscherweise auf löschen gedrückt. Ich habe leider nicht daran gedacht nur das Logfile VORHER auszudrucken Mist. Promt machte Emsi eine Errormeldung (im Anhang) und ließ sich nicht mehr starten. Ich habe es wieder deinstalliert.
Was kann ich tun, hilfstdu mir trotzdem weiter? Ich würde mich sehr freuen.

Beste Grüße Ranax

t'john 20.08.2012 22:23

Schau mal in der Anleitung nach, da steht wo die Logs sind.

Ranax 20.08.2012 23:47

Hallo, ich habe die Logdatei von EMSI doch noch gefunden. In Programme/Emsisoft ist auch noch ein Quarantäne Ordner. Den Inhalt hab ich fotografiert und schicke ich mit. Sind das Viren? Soll ich sie löschen?

Vielen Dank für deine Mühen

Mit besten Grüßen Ranax

t'john 21.08.2012 03:22

Das ist nicht das Log!

schau hier mal nach: http://www.trojaner-board.de/103809-...i-malware.html

Ranax 21.08.2012 10:11

Hallo, und Danke für den Tipp. Hab nun doch noch das Log gefunden.
Es ist im Anhang. 6 Dateien gefunden.
Ich schreibe hier immer Danke,Danke usw. Das ist auch so. Ich bin maßlos erstaunt darüber, welchen Kenntnisstand du hast:wtf:. Bist Du Informatiker oder etwas noch spezielleres? Auf alle Fälle nochmal ein besonders dickes DANKE an Dich.:applaus:

Beste Grüße Ranax

t'john 21.08.2012 15:30

:)

Sehr gut! :daumenhoc



Deinstalliere:
Emsisoft Anti-Malware


ESET Online Scanner

Vorbereitung

  • Schließe evtl. vorhandene externe Festplatten und/oder sonstigen Wechselmedien (z. B. evtl. vorhandene USB-Sticks) an den Rechner an.
  • Bitte während des Online-Scans Anti-Virus-Programm und Firewall deaktivieren.
  • Vista/Win7-User: Bitte den Browser unbedingt als Administrator starten.
Los geht's

  • Lade und starte Eset Smartinstaller
  • Haken setzen bei YES, I accept the Terms of Use.
  • Klick auf Start.
  • Haken setzen bei Remove found threads und Scan archives.
  • Klick auf Start.
  • Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Finish drücken.
  • Browser schließen.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (manchmal auch C:\Programme\Eset\log.txt) suchen und mit Deinem Editor öffnen.
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset

Ranax 21.08.2012 23:04

Hallo, hab alles gemacht. Die log Datei ist im Anhang.
Danke für die Hilfe.

Mit besten Grüßen Ranax


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:40 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131