![]() |
TR/Kazy.mekml.1 Hallo liebes Trojaner-Board-Team, wie so viele andere hab auch ich mir diesen Trojaner eingefangen und bitte hiermit um Hilfe! Malwarebytes' Anti-Malware hab ich schon drüber laufen lassen, AntiVir lief aber auch. AntiVir hat mir die Viren dann angezeigt und ich hab diese gleich gelöscht. (Log im Anhang) Sollte ich den Scan ohne AntiVir machen? Danke im Voraus! Mfg Ceimaen |
Zitat:
Klick so oft auf den Updatebutton, bis dir keine Updates mehr angeboten werden! Erst dann den Vollscan starten! Zitat:
|
Hallo cosinus, erstmal Danke für deine schnelle Antwort! Malwarebytes' werde ich morgen Updaten und den AntiVir Scan lass ich nochmal drüberlaufen! (Komme heute leider nicht mehr dazu.) Hättest du dann noch ein Programm, welches ich morgen starten könnte? Weil dann hätte ich alles, was dir deine Arbeit soweit erleichtert. Danke nochmals! Grüße Ceimaen |
Ja OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Hallo cosinus, bin leider erst heute an den PC gekommen. Folgendes: Wenn ich Malware Updaten will gibt er mir eine Fehlermeldung (PROGRAM_ERROR_UPDATING(5,0, CreateFile) Zugriff verweigert) Deswegen lass ich nun den Scan _nicht_ drüber laufen. Wär ja wieder kein "aktueller". Der AntiVir-Scan als auch der OTL-Scan laufen nun. Das Ergebnis poste ich sobald fertig. Danke nochmals:) Grüße Ceimaen |
Hallo cosinus, im Anhang die zwei OTL-Logs. Grüße Ceimaen |
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. |
Hallo Cosinus, ich hab OTL gestartet, danach nichts verändert und diesen einen Text eingefügt. Auf FIX geklickt und dann gibt OTL "Keine Rückmeldung" mehr. Was mach ich falsch? Danke, Grüße Ceimaen |
OTL per Rechtsklick als Admin starten! |
So, nun hab ich das Programm "als Admin" geöffnet. Leider wieder keine Rückmeldung. Muss ich das Programm so einstelln, wie für den Scan? Grüße Ceimaen |
Nimm mal bitte das hier als Fixtext: Zitat:
|
Guten Morgen Cosinus, der Fixtext funktionierte. Log im Anhang! Danke, Grüße Ceimaen (Leider kann ich auch keine Logs mehr hochstellen:"Ungültige Datei") All processes killed ========== OTL ========== Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\tPaGgPbDdnkYyE deleted successfully. C:\ProgramData\~45735688r moved successfully. C:\ProgramData\~45735688 moved successfully. C:\ProgramData\45735688 moved successfully. C:\ProgramData\39051016 moved successfully. C:\ProgramData\~39051016r moved successfully. C:\ProgramData\~39051016 moved successfully. C:\Users\HP\Desktop\Windows Recovery.lnk moved successfully. ADS C:\ProgramData\TEMP:1A4BF204 deleted successfully. ========== COMMANDS ========== File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot. HOSTS file reset successfully [EMPTYTEMP] User: All Users User: Benutzer User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Gast ->Temp folder emptied: 797759 bytes ->Temporary Internet Files folder emptied: 5563532 bytes ->Java cache emptied: 115594 bytes ->FireFox cache emptied: 131747751 bytes ->Flash cache emptied: 11871 bytes User: HP ->Temp folder emptied: 2552171455 bytes ->Temporary Internet Files folder emptied: 64580769 bytes ->Java cache emptied: 4628721 bytes ->FireFox cache emptied: 65916797 bytes ->Google Chrome cache emptied: 6569826 bytes ->Flash cache emptied: 84064 bytes User: Neutralismo ->Temp folder emptied: 148118 bytes ->Temporary Internet Files folder emptied: 210980 bytes ->Java cache emptied: 0 bytes User: Public User: Simons Spielecke User: World of Warcraft %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32 (64bit) .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 70301531 bytes %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 33237 bytes RecycleBin emptied: 1509814447 bytes Total Files Cleaned = 4.208,00 mb OTL by OldTimer - Version 3.2.22.3 log created on 04292011_061328 Files\Folders moved on Reboot... File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\JOZJIVQN\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\HO1W3VC3\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\ATKQ8FT2\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\366RG6SJ\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\06PKGKBV\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\desktop.ini scheduled to be moved on reboot. Registry entries deleted on Reboot... |
Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) http://www.trojaner-board.de/images/icons/icon4.gif Vista und 7 User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif |
Hallo Cosinus, ich komm leider erst wieder am Sonntag, evtl. am Samstag an den PC. Ich meld mich dann spät. am Sonntag nochmal! Vielen Dank, Grüße Ceimaen |
Liste der Anhänge anzeigen (Anzahl: 1) Hallo Cosinus, ich hab nun das Tool von Kaspersky durchlaufen lassen. Er hat nichts gefundn. (Siehe Anhang). Den Log sollte ich dir wieder von Malware posten, richtig? Aber ich kann das doch nicht Aktualisiern. Bringt es dir trotzdem was? unhide.exe lass ich grad drüberlaufen. Aber die Ordner sind doch schon sichtbar, wenn man auf Systemsteuerung geht, Ordneroptionen und wieder "Ordner Sichtbar" macht. Danke, Grüße Ceimaen |
Hallo Cosinus, Malwarebytes hab ich nun Scannen lassen! Man siehe da, ich konnte es auch aktualisieren! (Log im Anhang) Unhide.exe hat nun meine Ordner auch wieder "richtig" sichtbar gemacht. Danke! Wie verfahren wir nun weiter?:) Grüße Ceimaen |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Im Anhang der ComboFix-Log. |
Bitte nun Logs mit GMER und mbrcheck erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg Anleitung zu mbrcheck: Downloade Dir MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Im Anhang der Inhalt des Dokuments. Danke! |
Hallo Cosinus, GMER funktioniert leider nicht. Bzw. schon, aber es zeigt mir keinen Log an. Er findet nichts! Wie verfahren wir weiter?:) Gibt es noch weitere Tips? Danke schonma, Grüße Ceimaen |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Danke, sobald ich zu Hause bin komme ich dem nach! Noch eine Frage: Wenn ich den PC starte hab ich immer den Greenscreen und er braucht auch länger als vorher. Der war vor dem Virus nicht! Und (ich weiss nich obs mir so vor kommt), aber seit dem Trojaner (Virus, was weiss ich, was da nun war) is mein PC langsamer. Kann das sein? Danke nochmals! Grüße Ceimaen |
Zitat:
|
Hallo Cosinus, im Anhang findest du den Malware-Scan! SuperAntiVir hab ich drüberlaufn lassn, musste den PC nochma neu startn und weiss nun nicht, wie ich auf den Log zugreifen kann. Wg. Greenscreen: Seit der Virus auf meinem PC war/ist (dürfte ja mittlerweile besiegt sein;)), hab ich, wenn ich meinen PC neustarte und nachdem ich mein Benutzerkonto bestätigt hab, einfach nur einen grünen Desktophintergrund. Und diesen ca. 1 Minute, danach lädt erst mein richtiger Desktophintergrund und meine Ordner. ("Was braucht länger als zuvor?" - Dass meine Daten und Ordner da sind.) Ich hoffe es ist genau genug :/ |
Kann ich dir nicht sagen was das mit dem Desktop auf sich hat. Ich würde erstmal einen neuen Benutzer über die Systemsteuerung testweise erstellen und mich damit einloggen und beobachten. |
Ok Cosinus, d.h. wir sind nun fertig? :) Falls ja, ;) herzlichen Dank! Hätte nicht gedacht, dasses so ne nette und hilfsbereite Community gibt! Danke euch, vorallem dir! Viele Grüße Simon. :dankeschoen: |
Dann wären wir durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink: Mozilla und andere Browser => http://filepony.de/?q=Flash+Player Internet Explorer => http://fpdownload.adobe.com/get/flas..._player_ax.exe Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
So, hab deine letzten Anweisungen auch noch befolgt! Danke nochmals! Kann ich die Programme (Malware etc.) wieder entfernen?:) Liebe Grüße, Ceimaen |
Ja die Programme können wieder alle runter. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 13:11 Uhr. |
Copyright ©2000-2025, Trojaner-Board