Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   TR/Kazy.mekml.1 (https://www.trojaner-board.de/98098-tr-kazy-mekml-1-a.html)

Ceimaen 25.04.2011 13:43

TR/Kazy.mekml.1
 
Hallo liebes Trojaner-Board-Team,

wie so viele andere hab auch ich mir diesen Trojaner eingefangen und bitte hiermit um Hilfe!

Malwarebytes' Anti-Malware hab ich schon drüber laufen lassen, AntiVir lief aber auch. AntiVir hat mir die Viren dann angezeigt und ich hab diese gleich gelöscht. (Log im Anhang)
Sollte ich den Scan ohne AntiVir machen?

Danke im Voraus!

Mfg Ceimaen

cosinus 26.04.2011 15:33

Zitat:

Datenbank Version: 5363
Du hast Malwarebytes vorher nicht aktualisiert. Bitte updaten und einen Vollscan machen.
Klick so oft auf den Updatebutton, bis dir keine Updates mehr angeboten werden! Erst dann den Vollscan starten!

Zitat:

AntiVir hat mir die Viren dann angezeigt und ich hab diese gleich gelöscht. (Log im Anhang)
Da ist kein Log von AntiVir, bitte nachreichen!

Ceimaen 26.04.2011 18:54

Hallo cosinus,

erstmal Danke für deine schnelle Antwort!

Malwarebytes' werde ich morgen Updaten und den AntiVir Scan lass ich nochmal drüberlaufen! (Komme heute leider nicht mehr dazu.)
Hättest du dann noch ein Programm, welches ich morgen starten könnte? Weil dann hätte ich alles, was dir deine Arbeit soweit erleichtert.

Danke nochmals!

Grüße Ceimaen

cosinus 26.04.2011 19:13

Ja OTL:

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

Ceimaen 28.04.2011 17:20

Hallo cosinus,

bin leider erst heute an den PC gekommen.
Folgendes:
Wenn ich Malware Updaten will gibt er mir eine Fehlermeldung (PROGRAM_ERROR_UPDATING(5,0, CreateFile) Zugriff verweigert)
Deswegen lass ich nun den Scan _nicht_ drüber laufen. Wär ja wieder kein "aktueller".
Der AntiVir-Scan als auch der OTL-Scan laufen nun. Das Ergebnis poste ich sobald fertig.

Danke nochmals:)

Grüße Ceimaen

Ceimaen 28.04.2011 17:30

Hallo cosinus,

im Anhang die zwei OTL-Logs.

Grüße Ceimaen

cosinus 28.04.2011 19:03

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
IE - HKCU\..\URLSearchHook: {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Search-Results)
IE - HKCU\..\URLSearchHook: {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files (x86)\ICQ6Toolbar\ICQToolBar.dll (ICQ)
FF - prefs.js..browser.search.defaultengine: "Search-Results"
FF - prefs.js..browser.search.defaultenginename: "Search-Results"
FF - prefs.js..browser.search.defaulturl: "http://www.bing.com/search?FORM=IEFM1&q="
FF - prefs.js..browser.search.order.1: "Search-Results"
FF - prefs.js..browser.search.selectedEngine: "Search-Results"
FF - prefs.js..browser.search.suggest.enabled: false
FF - prefs.js..browser.startup.homepage: "http://de.search-results.com?o=41648036&l=dis"
FF - prefs.js..extensions.enabledItems: toolbar@ask.com:3.9.1.14019
FF - prefs.js..keyword.URL: "http://websearch.search-results.com/redirect?client=ff&src=kw&tb=STC-SRS&o=41648033&locale=de_DE&apn_uid=478F3E53-9469-470C-95BB-72339B085B5E&apn_ptnrs=96&apn_sauid=DD7E9011-2319-4ECE-8C97-150791426E45&apn_dtid=YYYYYYYYDE&q="
[2011.03.12 21:12:55 | 000,000,000 | -H-D | M] ("ICQ Toolbar") -- C:\Users\HP\AppData\Roaming\mozilla\Firefox\Profiles\o6m5ce1j.default\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}
[2010.07.27 18:36:22 | 000,000,000 | -H-D | M] ("DVDVideoSoft Menu") -- C:\Users\HP\AppData\Roaming\mozilla\Firefox\Profiles\o6m5ce1j.default\extensions\{ACAA314B-EEBA-48e4-AD47-84E31C44796C}
[2011.04.25 12:51:44 | 000,000,000 | -H-D | M] (Softonic Toolbar) -- C:\Users\HP\AppData\Roaming\mozilla\Firefox\Profiles\o6m5ce1j.default\extensions\toolbar@ask.com
[2010.02.06 20:29:12 | 000,002,163 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\bing.xml
[2011.04.20 20:44:54 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-1.xml
[2010.12.11 11:35:09 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-10.xml
[2011.01.16 18:31:55 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-11.xml
[2011.03.05 15:25:44 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-12.xml
[2011.03.12 21:13:00 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-13.xml
[2010.06.24 21:08:06 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-2.xml
[2010.06.28 18:53:52 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-3.xml
[2010.06.28 19:34:20 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-4.xml
[2010.07.25 13:39:22 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-5.xml
[2010.09.09 06:45:50 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-6.xml
[2010.09.17 06:55:04 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-7.xml
[2010.10.21 06:51:43 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-8.xml
[2010.10.29 06:50:15 | 000,000,950 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin-9.xml
[2011.03.12 21:12:55 | 000,000,168 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin.gif
[2011.03.12 21:12:55 | 000,000,618 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin.src
[2010.05.12 18:40:48 | 000,001,042 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\icqplugin.xml
[2010.09.28 23:07:32 | 000,003,295 | -H-- | M] () -- C:\Users\HP\AppData\Roaming\Mozilla\Firefox\Profiles\o6m5ce1j.default\searchplugins\search-results.xml
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.
O2 - BHO: (AOL Toolbar BHO) - {7C554162-8CB7-45A4-B8F4-8EA1C75885F9} - C:\Program Files (x86)\AOL\AOL Toolbar 5.0\aoltb.dll (AOL LLC)
O2 - BHO: (Softonic Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Search-Results)
O3 - HKLM\..\Toolbar: (ICQToolBar) - {855F3B16-6D32-4FE6-8A56-BBB695989046} - C:\Program Files (x86)\ICQ6Toolbar\ICQToolBar.dll (ICQ)
O3 - HKLM\..\Toolbar: (Softonic Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Search-Results)
O3 - HKLM\..\Toolbar: (AOL Toolbar) - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Program Files (x86)\AOL\AOL Toolbar 5.0\aoltb.dll (AOL LLC)
O3 - HKCU\..\Toolbar\WebBrowser: (AOL Toolbar) - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Program Files (x86)\AOL\AOL Toolbar 5.0\aoltb.dll (AOL LLC)
O4 - HKCU..\Run: [tPaGgPbDdnkYyE]  File not found
[2011.04.25 19:33:03 | 000,000,152 | -H-- | M] () -- C:\ProgramData\~45735688r
[2011.04.25 19:33:03 | 000,000,128 | -H-- | M] () -- C:\ProgramData\~45735688
[2011.04.25 19:32:28 | 000,000,336 | -H-- | M] () -- C:\ProgramData\45735688
[2011.04.25 12:50:35 | 000,000,400 | -H-- | M] () -- C:\ProgramData\39051016
[2011.04.25 12:48:51 | 000,000,152 | -H-- | M] () -- C:\ProgramData\~39051016r
[2011.04.25 12:48:51 | 000,000,128 | -H-- | M] () -- C:\ProgramData\~39051016
[2011.04.25 12:48:48 | 000,000,589 | -H-- | M] () -- C:\Users\HP\Desktop\Windows Recovery.lnk
@Alternate Data Stream - 105 bytes -> C:\ProgramData\TEMP:1A4BF204
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Ceimaen 28.04.2011 19:48

Hallo Cosinus,

ich hab OTL gestartet, danach nichts verändert und diesen einen Text eingefügt. Auf FIX geklickt und dann gibt OTL "Keine Rückmeldung" mehr.
Was mach ich falsch?

Danke, Grüße Ceimaen

cosinus 28.04.2011 20:17

OTL per Rechtsklick als Admin starten!

Ceimaen 28.04.2011 20:20

So, nun hab ich das Programm "als Admin" geöffnet. Leider wieder keine Rückmeldung. Muss ich das Programm so einstelln, wie für den Scan?

Grüße Ceimaen

cosinus 28.04.2011 20:52

Nimm mal bitte das hier als Fixtext:

Zitat:

:OTL
O4 - HKCU..\Run: [tPaGgPbDdnkYyE] File not found
[2011.04.25 19:33:03 | 000,000,152 | -H-- | M] () -- C:\ProgramData\~45735688r
[2011.04.25 19:33:03 | 000,000,128 | -H-- | M] () -- C:\ProgramData\~45735688
[2011.04.25 19:32:28 | 000,000,336 | -H-- | M] () -- C:\ProgramData\45735688
[2011.04.25 12:50:35 | 000,000,400 | -H-- | M] () -- C:\ProgramData\39051016
[2011.04.25 12:48:51 | 000,000,152 | -H-- | M] () -- C:\ProgramData\~39051016r
[2011.04.25 12:48:51 | 000,000,128 | -H-- | M] () -- C:\ProgramData\~39051016
[2011.04.25 12:48:48 | 000,000,589 | -H-- | M] () -- C:\Users\HP\Desktop\Windows Recovery.lnk
@Alternate Data Stream - 105 bytes -> C:\ProgramData\TEMP:1A4BF204
:Commands
[purity]
[resethosts]
[emptytemp]

Ceimaen 29.04.2011 05:22

Guten Morgen Cosinus,

der Fixtext funktionierte. Log im Anhang!

Danke, Grüße Ceimaen

(Leider kann ich auch keine Logs mehr hochstellen:"Ungültige Datei")


All processes killed
========== OTL ==========
Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\tPaGgPbDdnkYyE deleted successfully.
C:\ProgramData\~45735688r moved successfully.
C:\ProgramData\~45735688 moved successfully.
C:\ProgramData\45735688 moved successfully.
C:\ProgramData\39051016 moved successfully.
C:\ProgramData\~39051016r moved successfully.
C:\ProgramData\~39051016 moved successfully.
C:\Users\HP\Desktop\Windows Recovery.lnk moved successfully.
ADS C:\ProgramData\TEMP:1A4BF204 deleted successfully.
========== COMMANDS ==========
File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot.
HOSTS file reset successfully

[EMPTYTEMP]

User: All Users

User: Benutzer

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Gast
->Temp folder emptied: 797759 bytes
->Temporary Internet Files folder emptied: 5563532 bytes
->Java cache emptied: 115594 bytes
->FireFox cache emptied: 131747751 bytes
->Flash cache emptied: 11871 bytes

User: HP
->Temp folder emptied: 2552171455 bytes
->Temporary Internet Files folder emptied: 64580769 bytes
->Java cache emptied: 4628721 bytes
->FireFox cache emptied: 65916797 bytes
->Google Chrome cache emptied: 6569826 bytes
->Flash cache emptied: 84064 bytes

User: Neutralismo
->Temp folder emptied: 148118 bytes
->Temporary Internet Files folder emptied: 210980 bytes
->Java cache emptied: 0 bytes

User: Public

User: Simons Spielecke

User: World of Warcraft

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 70301531 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 33237 bytes
RecycleBin emptied: 1509814447 bytes

Total Files Cleaned = 4.208,00 mb


OTL by OldTimer - Version 3.2.22.3 log created on 04292011_061328

Files\Folders moved on Reboot...
File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot.
File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\JOZJIVQN\desktop.ini scheduled to be moved on reboot.
File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\HO1W3VC3\desktop.ini scheduled to be moved on reboot.
File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\ATKQ8FT2\desktop.ini scheduled to be moved on reboot.
File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\366RG6SJ\desktop.ini scheduled to be moved on reboot.
File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\06PKGKBV\desktop.ini scheduled to be moved on reboot.
File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\desktop.ini scheduled to be moved on reboot.
File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\desktop.ini scheduled to be moved on reboot.

Registry entries deleted on Reboot...

cosinus 29.04.2011 11:20

Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, bitte unhide ausführen:
Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop.
Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern )
http://www.trojaner-board.de/images/icons/icon4.gif Vista und 7 User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif

Ceimaen 29.04.2011 17:47

Hallo Cosinus,

ich komm leider erst wieder am Sonntag, evtl. am Samstag an den PC.
Ich meld mich dann spät. am Sonntag nochmal!

Vielen Dank, Grüße Ceimaen

Ceimaen 01.05.2011 10:54

Liste der Anhänge anzeigen (Anzahl: 1)
Hallo Cosinus,

ich hab nun das Tool von Kaspersky durchlaufen lassen. Er hat nichts gefundn. (Siehe Anhang).
Den Log sollte ich dir wieder von Malware posten, richtig? Aber ich kann das doch nicht Aktualisiern. Bringt es dir trotzdem was?
unhide.exe lass ich grad drüberlaufen. Aber die Ordner sind doch schon sichtbar, wenn man auf Systemsteuerung geht, Ordneroptionen und wieder "Ordner Sichtbar" macht.

Danke, Grüße Ceimaen


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:41 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55