Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Nach PC Start spielt sich immer wieder dasselbe Lied ab. (https://www.trojaner-board.de/126715-pc-start-spielt-immer-dasselbe-lied-ab.html)

clx-esl 08.11.2012 18:56

Nach PC Start spielt sich immer wieder dasselbe Lied ab.
 
Liste der Anhänge anzeigen (Anzahl: 1)
Guten Abend zusammen,
Ich wollte meiner Freundin nur ein Lied runterladen und schon hatte ich eins mit Virus erwischt.
Also..
Immer wenn ich meinen Computer neustarte, spielt sich dieses Lied ab.
Virus wird angezeigt,und von meinem Antiviren Programm auch direkt "entfernt".
Steht zwar so da,ist aber immer wieder dasselbe.
Im Anhang sind die Dateien mit den Scans etc.
mfg.

markusg 08.11.2012 19:36

hi
falls du deinen nutzernamen geendert hast, passe ihn im folgenen script an

dieses script sowie evtl. folgende scripts sind nur für den jeweiligen user.
wenn ihr probleme habt, eröffnet eigene topics und wartet auf, für euch angepasste scripts.


• Starte bitte die OTL.exe
• Kopiere nun das Folgende in die Textbox.



Code:

:OTL
O4 - HKCU..\Run: [JavaUpdater] C:\Users\Computer\AppData\Roaming\JavaUpdater\Alicia Keys Feat Nicki Minaj Girl On Fire*4pm.exe (Microsoft)
 :Files
C:\Users\Computer\AppData\Roaming\JavaUpdater
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]



• Schliesse bitte nun alle Programme.
• Klicke nun bitte auf den Fix Button.
• OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
• Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren.
starte in den normalen modus.

falls du keine symbole hast, dann rechtsklick, ansicht, desktop symbole einblenden

Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang
in den Thread posten!




Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + E Taste.
  • Öffne dein Systemlaufwerk ( meistens C: )
  • Suche nun
    folgenden Ordner: _OTL und öffne diesen.
  • Mache einen Rechtsklick auf den Ordner Movedfiles --> Senden an --> Zip-Komprimierter Ordner

  • Dies wird eine Movedfiles.zip Datei in _OTL erstellen
  • Lade diese bitte in unseren Uploadchannel
    hoch. ( Durchsuchen --> C:\_OTL\Movedfiles.zip )
Teile mir mit ob der Upload problemlos geklappt hat. Danke im voraus :)

clx-esl 08.11.2012 22:02

Alles getan..
Musik Datei spielt sich schonmal nicht mehr ab.
Code:

All processes killed
========== OTL ==========
Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\JavaUpdater deleted successfully.
File C:\Users\Computer\AppData\Roaming\JavaUpdater\Alicia Keys Feat Nicki Minaj Girl On Fire*4pm.exe not found.
========== COMMANDS ==========
 
[EMPTYFLASH]
 
User: All Users
 
User: Computer
->Flash cache emptied: 1506 bytes
 
User: Default
 
User: Default User
 
User: Public
 
User: UpdatusUser
->Flash cache emptied: 0 bytes
 
Total Flash Files Cleaned = 0,00 mb
 
 
[EMPTYTEMP]
 
User: All Users
 
User: Computer
->Temp folder emptied: 179496 bytes
->Temporary Internet Files folder emptied: 1212818 bytes
->Java cache emptied: 2133855 bytes
->FireFox cache emptied: 49059006 bytes
->Google Chrome cache emptied: 343941738 bytes
->Apple Safari cache emptied: 0 bytes
->Opera cache emptied: 0 bytes
->Flash cache emptied: 0 bytes
 
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: Public
 
User: UpdatusUser
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 696 bytes
RecycleBin emptied: 76046 bytes
 
Total Files Cleaned = 378,00 mb
 
 
OTL by OldTimer - Version 3.2.69.0 log created on 11082012_215426

Files\Folders moved on Reboot...
File\Folder C:\Users\Computer\AppData\Local\Temp\etilqs_3xPGBu4gf3xtiCd not found!
File\Folder C:\Users\Computer\AppData\Local\Temp\etilqs_4XgRaQHLSnafLi9 not found!
File\Folder C:\Users\Computer\AppData\Local\Temp\etilqs_dZcZfG69wTp7S7d not found!
File\Folder C:\Users\Computer\AppData\Local\Temp\etilqs_jx6rFxp2RnOHXRQ not found!

PendingFileRenameOperations files...

Registry entries deleted on Reboot...


Den Zip-Ordner habe ich auch hochgeladen.

markusg 08.11.2012 22:04

öffne bitte mse, poste alle funde als text, man sollte sie kopieren können wenn man sich die details anzeigen lässt

clx-esl 08.11.2012 22:35

Liste der Anhänge anzeigen (Anzahl: 1)
Dort ist nichts neues mehr.

markusg 08.11.2012 22:37

ich möchte die alten funde, als text nicht als grafik

clx-esl 08.11.2012 22:52

Weiß nicht genau was jetzt.
Zitat:



Backdoor:Win32/Fynloski.A (?)

Encyclopedia entry
Updated: Dec 21, 2011 | Published: Feb 10, 2011

Aliases
W32/Fynloski.Q (Norman)
BDS/Bancodor.A (Avira)
BackDoor.Comet.origin (Dr.Web)
Backdoor.Win32.Bancodor (Ikarus)
Backdoor.Badcodor (Symantec)
BKDR_COMDAR.SMI (Trend Micro)

Alert Level (?)
Severe

Antimalware protection details
Microsoft recommends that you download the latest definitions to get protected.
Detection last updated:
Definition: 1.139.1642.0
Released: Nov 08, 2012 Detection initially created:
Definition: 1.93.1605.0
Released: Nov 10, 2010
das?

markusg 08.11.2012 22:54

nein, eig die fundmeldung mit pfadangabe.
müsste wie gesagt über die details des fundes zu finden sein.
gibt es noch weitere, ältere fundmeldungen, dann poste alle

clx-esl 08.11.2012 23:01

Zitat:

file:C:\Users\Computer\AppData\Local\Temp\NEWSTUB.EXE
bei dem anderen steht nur
Zitat:

process:pid:3004

markusg 09.11.2012 20:06

ja jetzt hab ich eine pfadangabe, aber ohne fundmeldungen, bitte gehe doch mal alle funde durch, poste da die pfadangabe + passene fundmeldung

clx-esl 10.11.2012 18:56

dann hier
Zitat:

VirTool:Win32/Vbinder.CO
process:pid:2812
und hier
Zitat:

Backdoor:Win32/Fynloski.A
file:C:\Users\Computer\AppData\Local\Temp\NEWSTUB.EXE

markusg 10.11.2012 20:36

Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich
ziehen und eine Bereinigung der Infektion noch erschweren.
Downloade dir bitte Combofix von einem dieser Downloadspiegel

Link 1
Link 2


WICHTIG - Speichere Combofix auf deinem Desktop
  • Deaktiviere bitte all deine Anti Viren sowie Anti Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören.
Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.

Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort.


Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.

clx-esl 10.11.2012 21:26

Liste der Anhänge anzeigen (Anzahl: 1)
Ich bekomm jetzt immer die Meldung hier,wenn ich versuchen möchte etwas zu öffnen.
Sei es den Browser oder das Textdokument.
Sobald ich es als Administrator ausführe funktioniert es aber,ausser halt beim Textdokument.

markusg 10.11.2012 21:29

steht ja da, nach combofix neustarten, tritt das dann noch immer auf?

clx-esl 10.11.2012 21:36

Verdammt..
Nein dann gehts!


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:23 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131