Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Ukash Polizei Trojaner (https://www.trojaner-board.de/126460-ukash-polizei-trojaner.html)

Marcel1979 03.11.2012 12:35

Ukash Polizei Trojaner
 
Hallo liebes Trojaner-Board Team

Mein Computer hat sich den Ukash Trojaner nun auch eingefangen. Nach einiger Internetrecherche scheint es, dass ich damit lange nicht der einzige damit bin...
Nach einigen Hindernissen und Problemen beim booten der OTL-CD (Festplatte im BIOS auf IDE umstellen hat da geholfen) habe ich es doch noch hingekriegt den Check durchzufuehren. TLO.txt und Extras.txt habe ich angefuegt.
Bin um Hilfe bei den naechten Entfernungsschritten sehr dankbar.

Mit freundlichen Gruessen
Marcel

markusg 03.11.2012 14:41

auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort
rein:
Code:

:OTL
F3 - HKU\Marcel_ON_G WinNT: Load - (C:\Users\Marcel\LOCALS~1\Temp\msaupuxby.exe) - G:\Users\Marcel\Local Settings\Temp\msaupuxby.exe ()
O4 - HKU\Marcel_ON_G..\Run: [Yahoo] G:\Users\Marcel\AppData\Roaming\3A8F62\3A8F62.exe ()
O4 - HKU\Marcel_ON_G..\Run: [Ucuvryhi] G:\Users\Marcel\AppData\Roaming\Wiih\cuent.exe ()
O20 - HKU\Marcel_ON_G Winlogon: Shell - (C:\Users\Marcel\AppData\Roaming\msconfig.dat) - G:\Users\Marcel\AppData\Roaming\msconfig.dat ()
[2012/11/02 04:27:03 | 000,000,000 | ---D | C] -- G:\Users\Marcel\AppData\Roaming\Wiih
[2012/11/02 04:27:03 | 000,000,000 | ---D | C] -- G:\Users\Marcel\AppData\Roaming\Alkimy
:Files
G:\Users\Marcel\Local Settings\Temp\msaupuxby.exe
G:\Users\Marcel\AppData\Roaming\3A8F62
G:\Users\Marcel\AppData\Roaming\Wiih
:Commands
[Reboot]



dieses speicherst du auf nem usb stick als fix.txt
nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist.
• Klicke nun bitte auf den Fix Button.
es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick.
wenn dies nicht funktioniert, bitte den fix manuell eintragen.
dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen,
log posten bitte.


falls du keine symbole hast, dann rechtsklick, ansicht, desktop symbole einblenden

Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang
in den Thread posten!




Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + E Taste.
  • Öffne dein Systemlaufwerk ( meistens C: )
  • Suche nun
    folgenden Ordner: _OTL und öffne diesen.
  • Mache einen Rechtsklick auf den Ordner Movedfiles --> Senden an --> Zip-Komprimierter Ordner

  • Dies wird eine Movedfiles.zip Datei in _OTL erstellen
  • Lade diese bitte in unseren Uploadchannel
    hoch. ( Durchsuchen --> C:\_OTL\Movedfiles.zip )
Teile mir mit ob der Upload problemlos geklappt hat. Danke im voraus :)

für eine weitere analyse benötige ich mal folgendes.
g:\Users\name\AppData\LocalLow\Sun\Java\Deployment\cache
dort rechtsklick auf den ordner cache, diesen mit winrar oder einem anderen programm packen, und im upload channel hochladen bitte
Trojaner-Board Upload Channel
wenn dies erledigt ist, bittemelden.

Marcel1979 03.11.2012 19:10

Die Fix.txt Datei konnte ich nicht direkt vom USB-Stick laden (es erschien jedes Mal ein Adressfehler). Ich habe den Text in das log-Feld hineinkopiert und den "run fix" Button gedrueckt. OLT hat dann gefragt, ob ich neustarten moechte, was ich akzeptiert habe. Allerdings ist dann nichts passiert, es schien mir als ob der Computer haengengeblieben ist. Also habe ich nach ein paar Minuten manuell neu gestartet (ohne CD) aber die "Cyber Investigation Departement"-Mitteilung hat den Computer immernoch blockiert.

markusg 03.11.2012 19:31

dann versuch den fix erneut auszuführen

markusg 03.11.2012 20:51

danke fürs hochladen!
nutzt du den pc für onlinebanking zum einkaufen, für sonstige zahlungsabwicklungen, oder ähnlich wichtigem, wie beruflichem?

Marcel1979 03.11.2012 20:53

Liste der Anhänge anzeigen (Anzahl: 1)
Ok, hat zwar mehrere Anläufe gebraucht, aber nun sind die Files "MovedFiles" und "Cache" bei euch auf dem Upload Channel.
Der Virenscanner hat sich auch gemeldet (siehe printscreen)

Marcel1979 03.11.2012 21:02

Ich habe bei einigen Flügen mit der Kreditkarte bezahlt, sonst nutze ich e-banking

muss ich meine Kreditkarte sperren lassen?

Ich habe bemerkt, dass einige Einstellungen sich verändert haben. Zum Beispiel läuft die Uhr nun zwei Stunden voraus und im Flash ist die Hardwarebeschleunigung eingestellt (war vorher aus)

markusg 05.11.2012 15:57

hi
bekomm ich noch ne antwort auf meine frage :-)
betreffend banking etc.

Marcel1979 08.11.2012 11:42

Sorry, ich war diese Woche im Dienst.
Ich nutzte die Kreditkarte auf meinem Computer nur zum buchen von Flügen. Mittlerweile wurde die Kreditkarte unkompliziert ersetzt. Für meine Bankangelegenheiten logge ich mich mit Nummernkarte ein. Hat mein Virenscanner alle verseuchten Dateien entdeckt? Oder liest noch immer jemand mit?

markusg 08.11.2012 18:38

nein,awir können nicht 100 %ig sicher gehen, dass wir alles entfernt haben, deswegen muss das system neu aufgesetzt werden, zumindest aus meiner sicht, da du sonst evtl. in zukunft böse überraschungen erleben könntest.
im gleichen zuge werden wir den pc vernünftig absichern, was der sicherheit zu gute kommt, und es dir ermöglicht, im internet wieder beruhigt zu zahlen.
1. Datenrettung:2. Formatieren, Windows neu instalieren:3. PC absichern: http://www.trojaner-board.de/96344-a...-rechners.html
ich werde außerdem noch weitere punkte dazu posten.
4. alle Passwörter ändern!
5. nach PC Absicherung, die gesicherten Daten prüfen und falls sauber: zurückspielen.
6. werde ich dann noch was zum absichern von Onlinebanking mit Chip Card Reader + Star Money sagen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:52 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19