![]() |
System mit System-Tool befallen Hallo seit gestern abend ist mein Notebook-System mit dem Virus(trojaner)programm "system tool" befallen. Ich hab Malewarebytes und Otl durchlaufen lassen und die infizierten dateien gelöscht.. nach dem neustart gabs keine anzeichen von der Spyware. Die Logdateien hab ich angehängt. danke im vorraus für die Hilfe. MFG tjodan |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. |
All processes killed ========== OTL ========== Folder C:\ProgramData\lJaAjOb06504\ not found. C:\ProgramData\pDlMpAf06504 folder moved successfully. C:\Users\MED2425\AppData\Roaming\5011\components folder moved successfully. C:\Users\MED2425\AppData\Roaming\5011 folder moved successfully. ========== COMMANDS ========== C:\Windows\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: MED2425 ->Temp folder emptied: 273697121 bytes ->Temporary Internet Files folder emptied: 389014655 bytes ->Java cache emptied: 53303822 bytes ->FireFox cache emptied: 45313138 bytes ->Flash cache emptied: 43775 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 58586 bytes RecycleBin emptied: 29846645 bytes Total Files Cleaned = 755,00 mb OTL by OldTimer - Version 3.2.22.2 log created on 03022011_164052 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
Ich brauch den Quarantäneordner von OTL. Bitte folgendes machen: 1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf da nicht rummurksen! 2.) Ordner C:\_OTL in eine Datei zippen 3.) Die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html 4.) Wenns erfolgreich war Bescheid sagen 5.) Erst dann wieder den Virenscanner einschalten |
??? Also hab ich das jetzt richtig verstanden, ich soll erneut otl das hier ausführen: :OTL [2011.02.28 23:04:40 | 000,000,000 | ---D | C] -- C:\ProgramData\lJaAjOb06504 [2011.02.23 13:40:30 | 000,000,000 | ---D | C] -- C:\ProgramData\pDlMpAf06504 [2011.02.17 22:40:29 | 000,000,000 | ---D | C] -- C:\Users\MED2425\AppData\Roaming\5011 :Commands [purity] [resethosts] [emptytemp] gruß tjodan |
Was bitte hast du an meinen Ausführungen nicht verstanden? Zu unverständlich? Ich will den Ordner C:\_OTL in eine Datei gezippt und auf der oben genannten Seite hochgeladen sehen!! Wie kann man das als "erneut OTL ausführen" verstehen? :balla: |
Warum ich das falsch vestanden habe ist der Punkt1 in deinem Kommentar dachte ich soll das erneut mach da der Virenscanner an war ^^ Okay hab die zip datei hochgeladen Gruß tjodan |
Ok :) Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Combofix Logfile: Code: ComboFix 11-03-02.01 - MED2425 02.03.2011 20:03:33.1.4 - x86 |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: Folder:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Combofix Logfile: Code: ComboFix 11-03-02.01 - MED2425 02.03.2011 20:53:46.2.4 - x86 |
Ich brauch den Quarantäneordner von Combofix. Bitte folgendes machen: 1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf da nicht rummurksen! 2.) Ordner C:\Qoobox in eine Datei zippen 3.) die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html 4.) Wenns erfolgreich war Bescheid sagen 5.) Erst dann wieder den Virenscanner einschalten |
Erledigt! Gruß tjodan |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
GMER Logfile: Code: GMER 1.0.15.15530 - GMER - Rootkit Detector and Remover |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:13 Uhr. |
Copyright ©2000-2025, Trojaner-Board