![]() |
kazy.mekml.1 Verdacht Hab ebenfalls einen "Blackscreen". Zunächst waren die Dateien auf dem Desktop zur Hälfte unsichtbar, Rest weg, habe dann versucht die wichtigen noch auf eine externe zu retten, jetzt sind alle weg, ebenfalls aus dem Startmenü. Unter "alle programme" sind nur noch leere Ordner. Benutze win7 64bit OTL hab ich laufen lassen All processes killed ========== OTL ========== No active process named UEBeSifOsb.exe was found! File rity] not found. File PTYFLASH] not found. File ptytemp] not found. File boot] not found. OTL by OldTimer - Version 3.2.22.3 log created on 04282011_100016 Files\Folders moved on Reboot... Das Movedfiles.rar lade ich jetzt hoch. Will nur sichergehen, dass ich nicht das falsche anwende, sollte es doch was anderes als der Trojaner sein, da ich nicht viel ahnung von derlei dingen habe. |
ja, deswegen tippt man ja auch nicht irgendwelche fixes ab sondern postet erst mal die otl logfiles :-) klicke auf scan poste otl logs. |
ist das so korrekt? :) |
yes. • Starte bitte die OTL.exe • Kopiere nun das Folgende in die Textbox. :OTL O4 - HKCU..\Run: [LtuBJrJRDEvvaD] C:\ProgramData\LtuBJrJRDEvvaD.exe (WinTrust) [2011/04/28 10:03:11 | 000,000,184 | -H-- | M] () -- C:\ProgramData\~44949256 [2011/04/28 10:03:11 | 000,000,144 | -H-- | M] () -- C:\ProgramData\~44949256r [2011/04/28 02:05:30 | 000,000,392 | -H-- | M] () -- C:\ProgramData\44949256 :Files C:\Users\kAfflerbach\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Windows Recovery C:\Users\kAfflerbach\Desktop\Windows Recovery.lnk :Commands [purity] [EMPTYFLASH] [emptytemp] [Reboot] • Schliesse bitte nun alle Programme. • Klicke nun bitte auf den Fix Button. • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen. • Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren. lade unhide: http://filepony.de/download-unhide/ doppelklicken, dateien werden sichtbar öffne computer, öffne C: dann _OTL dort rechtsklick auf moved files wähle zu moved files.rar oder zip hinzufügen. http://www.trojaner-board.de/54791-a...ner-board.html |
All processes killed ========== OTL ========== Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\LtuBJrJRDEvvaD deleted successfully. C:\ProgramData\LtuBJrJRDEvvaD.exe moved successfully. C:\ProgramData\~44949256 moved successfully. C:\ProgramData\~44949256r moved successfully. C:\ProgramData\44949256 moved successfully. File rity] not found. File PTYFLASH] not found. File ptytemp] not found. File boot] not found. OTL by OldTimer - Version 3.2.22.3 log created on 04282011_112417 Files\Folders moved on Reboot... Registry entries deleted on Reboot... --- unhide.exe hab ich gestartet, wird aber nichts sichtbar, steht nur "please be patient while your files are made visible again Processing C:\" ist das normal/dauert das relativ lange? habe manuell das versteckt aus dem otl ordner genommen und lade die movedfiles jetzt in den upload |
muss mich korrigieren, dauert scheinbar echt eine weile, die zuletzt auf dem desktop verschwundenen ordner sind wieder sichtbar :) |
was machst du denn mit dem script, warum kopierst du das letzte nicht mehr richtig ab? versteckt ists nicht mehr, unhide dauert n bissel. füre das otl script aber noch mal aus und diesmal kopiere es komplett. poste das neue log, upload ist aber nicht mehr nötig. |
das war das gesamte log, diesmal sieht es nicht umfangreicher aus: All processes killed ========== OTL ========== Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\LtuBJrJRDEvvaD not found. File C:\ProgramData\LtuBJrJRDEvvaD.exe not found. File C:\ProgramData\~44949256 not found. File C:\ProgramData\~44949256r not found. C:\ProgramData\44949256.exe moved successfully. File rity] not found. File PTYFLASH] not found. File ptytemp] not found. File boot] not found. OTL by OldTimer - Version 3.2.22.3 log created on 04282011_151922 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
du machst da irgendwas falsch. du kopierst nicht das gesammte script. kopierst du das wort :commants auch mit? und laut otl wurde die malware jtzt auch noch mal entfernt, obwols laut erstem scan schon hätte klappen müssen |
ok, hab die commands mal aus nem anderen topic mit dem problem kopiert und es war dann in dem fenster bisschen anders formatmäßig. Glaub das hat geholfen: All processes killed ========== OTL ========== Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\LtuBJrJRDEvvaD not found. File C:\ProgramData\LtuBJrJRDEvvaD.exe not found. File C:\ProgramData\~44949256 not found. File C:\ProgramData\~44949256r not found. File C:\ProgramData\44949256 not found. ========== COMMANDS ========== [EMPTYFLASH] User: All Users User: Default ->Flash cache emptied: 56502 bytes User: Default User ->Flash cache emptied: 0 bytes User: kAfflerbach ->Flash cache emptied: 246288 bytes User: Public Total Flash Files Cleaned = 0.00 mb [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Flash cache emptied: 0 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: kAfflerbach ->Temp folder emptied: 596306787 bytes ->Temporary Internet Files folder emptied: 269519443 bytes ->Java cache emptied: 21193242 bytes ->FireFox cache emptied: 101360814 bytes ->Opera cache emptied: 6889510 bytes ->Flash cache emptied: 456 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32 (64bit) .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 31882370 bytes %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 50434 bytes RecycleBin emptied: 5726858669 bytes Total Files Cleaned = 6,441.00 mb OTL by OldTimer - Version 3.2.22.3 log created on 04282011_153022 Files\Folders moved on Reboot... C:\Users\kAfflerbach\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully. File\Folder C:\Windows\temp\mcmsc_TjcWuuprmRC1OaT not found! Registry entries deleted on Reboot... |
bitte erstelle und poste ein combofix log. Ein Leitfaden und Tutorium zur Nutzung von ComboFix |
Combofix Logfile: Code: ComboFix 11-04-27.03 - kAfflerbach 04/28/2011 16:30:11.1.2 - x64 |
öffne computer c: qoobox rechtsklick auf quarantain, mit winrar oder zip packen hochladen. http://www.trojaner-board.de/54791-a...ner-board.html |
erledigt :) |
machst du onlinebanking einkäufe oder sonst was wichtiges mit dem pc |
NoRmal schon, in den letzten tagen nicht. Seit dem akuten auftreten habe ich keine einloggversuche bei solchen diensten gestartet |
ok, 1. banking sperren lassen. 2. müssen wir dein system neu aufsetzen aufgrund der infektion, also daten sichern, dann melden und ich erkläre dir wies weiter geht. |
Banking ist gesperrt, andere Dienste habe ich auf anderem PC passwörter geändert... Daten sind soweit auf externer Platte. Was nun? (Habe eine CD mit folgender Aufschrift "The Software included on this Recovery DVD-Rom was preinstalled on your hard drive at the factory and may only be used for backup and recovery of your Alienware computer system", falls das etwas einfacher macht. Jedoch habe ich kein internes, nur ein externes Laufwerk) |
lege cd ein starte neu. übers boot menü f11 f9 oder f12 bei pc start das cd laufwerk (usb) auswählen. benutzerdefiniert klicken und dort bei der c partition auf optionen, formatieren. falls daten nach windows.old verschoben werden sollen hast du was falsch gemacht, und musst auf zurück. evtl. läufts bei recovery cds anders ab. danach setze die tipps für windows 7 bzw vista um. http://www.trojaner-board.de/96344-a...-rechners.html da dies ein gesammt konzept ist, welches nur best mögliche sicherheit bietet wenn du es komplett umsetzt, arbeite genau. bei fragen, melde dich. anmerkungen: nutze weiter mcafee. - als browser solltest du den opera nutzen, er ist sicherer und schneller. wenn er dir nicht gefällt passe ich meine anleitung für den ff an. - um das surfen sicherer zu machen, würde ich sandboxie empfehlen. Download: http://filepony.de/download-sandboxie/ anleitung: Sandbox*Einstellungen | (als pdf) hier noch ein paar zusatzeinstellungen, nicht verunsichern lassen, wenn du das programm instaliert hast, werden sie klar. den direkten datei zugriff bitte auf opera beschrenken, bei Internetzugriff: opera.exe öffne dann sandboxie, dann oben im menü auf sandbox klickem, wähle deine sandbox aus und klicke dann auf sandboxeinstellung. dort auf anwendung, webbrowser, andere dort auf direkten zugriff auf opera bookmarks erlauben. dann auf hinzufügen und ok. somit kannst du deine lesezeichen auch in der sandbox dauerhaft abspeichern. wenn du mit dem programm gut auskommst, ist ne lizenz zu empfehlen. 1. es gibt dann noch ein paar mehr funktionen. 2. kommt nach nem monat die anzeige, dass das programm freeware ist, die verschwindet erst nach ner zeit, find ich n bissel nerfig. 3. ist die lizenz lebenslang gültig, kostenpunkt rund 30 €, und du kannst sie auf allen pcs in deinem haushalt einsetzen. in zukunft nicht mehr aufs browser symbol klicken sondern sandboxed web browser. dieser hätte die infektion schon verhindert. melde dich bei fragen, problemen oder erfolg. |
verständnisfrage: sind nach der formatierung die eventuellen treiber für das externe laufwerk nicht auch weg? kann ich davon ausgehen, dass ein "standard" durchlauf der dvd nicht komplett formatiert? ps: opera benutze ich ohnehin. Vielen Dank schonmal bis dato, ich melde mich, wenn alles geklappt hat ;) edit: noch eine frage: wie lange dauert formatieren (+reinstall), da ich in 1,5h arbeiten muss... |
ja in 1,5 stunden läuft windows auf jeden fall wieder. treiber sollten bei der cd mit dabei sein, also von windows aus |
die cd startet nicht automatisch, standardscreen beim start erwähnt: F2 - Setup, F12 - Boot Menu Setup führt zu nem Bluescreenmenü, in dem Systemzeit und sowas steht Boot Menu: 1.+Hard Drive 3. CD/DVD/BD 4. Removal Devices 5. Network 6. Diagnostics <Enter Setup> (<- führt ebenfalls zu oben erwähntem Bluescreenmenü) Ich habe erst 3., danach 4. sowie 1. getestet und jedesmal wurde Windows "normal" gestartet. Wenn ich die DVD in Windows "öffne" und die setup.exe starte, dann kommt die Administratorfrage für Programmname "Microsoft Windows" Also (zumindest für mich) kein Ansatzpunkt für eine Formatierung :( |
hxxp://www.alien-forum.net/wbb/index.php?page=Thread&threadID=1369 vielleicht hilft das auf der suche nach dem rechten weg, leider kann ich da alleine nichts rausziehen... schäm |
nimm mal removal drives. |
fährt er normal in windows hoch :/ Ist es nicht problematisch, dass die versteckten Systemdaten "Recoveryblabla" auch auf "C:" liegen? |
musst du dir vllt ne cd erstellen extra? was sagt denn das handbuch wie du recovern sollst? |
Alle Zeitangaben in WEZ +1. Es ist jetzt 15:54 Uhr. |
Copyright ©2000-2025, Trojaner-Board