![]() |
Trojaner "cyber crime investigation department" Liebes Forum Hat mich leider auch erwischt mit der Trojaner " cyber crime investigation department" (Schweizer Version). Die Standard-Lösungsansätze mit dem abgesicherten Modus funktionieren leider nicht - ebensowenig die Rescue -CD von Kaspersky (rescue disk 10) - OS Microsoft Vista Habe mit OTLPENet gescannt und das OTL - File angehängt. Es wäre großartig, wenn mir jemand bei meinem Problem helfen könnte. Liebe Grüsse Peter |
Hallo und :hallo: Bevor wir uns an die Arbeit machen, möchte ich dich bitten, folgende Punkte vollständig und aufmerksam zu lesen.
Note: Sollte ich drei Tage nichts von mir hören lassen, so melde dich bitte in diesem Strang => Erinnerung an meinem Thread. Nervige "Wann geht es weiter" Nachrichten enden mit Schließung deines Themas. Auch ich habe ein Leben abseits des Trojaner-Boards. Irgendwie fehlen da die typischen Einträge für diese Ransoms Läuft denn weder der normale noch der abgesicherte Modus? Wird sofort der Rechner blockiert oder erst bei einer Internetverbindung? |
Hallo cosinus Cool schon so schnell eine Reaktion zu haben :daumenhoc Also es ist folgendermaßen: - Wenn der PC gestartet wird, dann kommt nach dem Booten sofort das bekannte Bild des "cyber crime investigation department" Trojaner (mit dem Schweizer Bundeslogo) mit der Aufforderung 100 Euro / sFr zu bezahlen. Es geht nichts mehr - mit alt-contr-del kann ich den Taskmanager holen, mehr nicht - wenn der PC im abgesicherten Modus hochgefahren ist, ist ein identisches Verhalten vorhanden - wenn ich das Netzkabel ausziehe ist ebenfalls ein identisches Verhalten vorhanden. Der Unterschied ist, dass ein weisser Bildschirm erscheint (nehme an, er lädt die Bilder ab dem Internet) - wenn ich den PC im abgesicherten Modus mit Eingabeaufforderung starte komme ich auf die konsole und kann dort z.B. die Registry oder msconfig starten (und auch den explorer) - aber habe kein Internet! - Fahre ich den PC mit Hilfe des Taskmanagers herunter, kommt für eine kurze Zeit der "normale" Desktop - kann aber das Herunterfahren auch nicht mehr stoppen. - Was ich auch schon versucht habe ist mit msconfig alle Startdienste zu deaktivieren - leider auch ohne Erfolg Das ist in etwa meine Situation. Liebe Grüsse und besten Dank Peter |
Ich glaub ich hab ihn :D Mach einen OTL-Fix über OTLPE, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! Danach sollte Windows wieder normal starten - stell uns bitte den Quarantäneordner von OTL zur Verfügung. Dabei bitte so vorgehen: 1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf das Packen nicht beeinträchtigen! 2.) Ordner movedfiles in C:\_OTL in eine Datei zippen 3.) Die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang in den Thread posten! 4.) Wenns erfolgreich war Bescheid sagen 5.) Erst dann wieder den Virenscanner einschalten |
Hallo cosinus Habe die Schritte gemäss Anleitung ausgeführt - leider ohne Erfolg. Das selbe Verhalten wie vorher :-(. ... lade noch das gezippze _OTL und das logfile dazu. Vielen Dank Anhang entfernt //cosinus |
Zitat:
Ich entfern das mal eben, lad du bitte das ZIP in den UpChannel hoch und mach ein neues Log mit OTLPE |
Tut mir leid - habe nun das Zip über den UpChannel hochgeladen (wie beschrieben!). Völlig klar-> Quarantäne gehört in Quarantäne So sollte es nun korrekt sein. Herzlichen Dank Peter |
Wenn Windows immer noch blockiert wird, brauch ich ein neues OTLPE-Log |
Anbei das neue Log-File (OTLPE File) |
Jetzt sieht das Log vernünftig aus und ich sehe die Einträge auch Mach einen OTL-Fix über OTLPE, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! Danach sollte Windows wieder normal starten - stell uns bitte den Quarantäneordner von OTL zur Verfügung. Dabei bitte so vorgehen: 1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf das Packen nicht beeinträchtigen! 2.) Ordner movedfiles in C:\_OTL in eine Datei zippen 3.) Die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang in den Thread posten! 4.) Wenns erfolgreich war Bescheid sagen 5.) Erst dann wieder den Virenscanner einschalten |
Super Sache - hat soweit geklappt - kann nun windows wieder "normal" starten.:party: Habe das _OTL.zip über den UpChannel hochgeladen! Nun lasse ich mal den Virenscanner laufen. Hei vielen herzlichen Dank! Persönlich würde mich noch interessieren wo sich den nun der Trojaner eingenistet hat? Peter |
Siehst du doch im letzten OTL-Fix-Script :wtf: Bitte nun Logs mit GMER (<<< klick für Anleitung) und aswMBR (Anleitung etwas weiter unten) erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim zweiten Mal nicht will, lass es einfach weg und führ nur aswMBR aus. aswMBR-Download => aswMBR.exe - speichere die Datei auf deinem Desktop.
Noch ein Hinweis: Sollte aswMBR abstürzen und es kommt eine Meldung wie "aswMBR.exe funktioniert nicht mehr, dann mach Folgendes: Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button. |
... und da die beiden Log-Files herzlichen Dank :abklatsch: Peter |
Du solltest die Logs doch direkt posten und nicht in den Anhang :( Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehlalarm! Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition ( meistens Laufwerk C: ) nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten! http://saved.im/mtg4nzy0ywy5/settings_2012-09-04.png |
Habe ich durchgeführt - anbei das Log Besten Dank Peter Code:
|
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 18:24 Uhr. |
Copyright ©2000-2025, Trojaner-Board