EXP/Pidief.ajl nach Javascript-Exploit |
||
---|---|---|
#0
| ||
24.01.2012, 23:47
Member
Beiträge: 32 |
||
|
||
24.01.2012, 23:52
Member
Themenstarter Beiträge: 32 |
#2
Extras:
Code OTL Extras logfile created on: 24.01.2012 23:30:40 - Run 1 sowie Gmer Code
|
|
|
||
24.01.2012, 23:56
Member
Themenstarter Beiträge: 32 |
#3
Autsch, jetzt wo ich drüberscrolle:
Корпорация Майкрософт sowie O1 - Hosts: 127.0.0.1 www.100sexlinks.com O1 - Hosts: 127.0.0.1 10sek.com O1 - Hosts: 127.0.0.1 www.10sek.com O1 - Hosts: 127.0.0.1 www.1-2005-search.com O1 - Hosts: 15029 more lines... Na dann gute Nacht ;( |
|
|
||
25.01.2012, 10:02
Moderator
Beiträge: 5694 |
#4
Zitat O1 - Hosts: 127.0.0.1 www.100sexlinks.comIst von Spybot und nicht schädlich Hallo und herzlich Willkommen auf Protecus.de Um ein infiziertes System zu bereinigen bedarf es neben Zeit auch die Beachtung folgender Punkte: • Halte Dich an die Anweisungen des jeweiligen Helfers. • Falls Du externen Speichermedien (USB Sticks, Festplatten) hast, dann schliesse die vor der Reinigung an. • Während der Reinigung solltest Du weder Programme installieren noch deinstallieren, welche nicht ausdrücklich verlangt werden. • Bitte arbeite jeden Schritt der Reihe nach ab. • Falls bei einem Schritt Probleme auftauchen, poste was du bereits hast und melde Dich mit dem Problembeschreiben. • Die Bereinigung ist erst beendet wenn der jeweilige Helfer das OK gibt. • Wenn die Kiste wieder flott läuft heisst das nicht, dass das Sytem auch sauber ist. • Bei geschäftlich genutzten Rechner sollte der zuständige IT Verantwortliche beigezogen werden. • Ein Support unsererseits kann unter Umständen bei einem Firmenrechner abgelehnt werden. • Bei illegaler Software besteht die Möglichkeit, dass der Support eingestellt wird. • Jegliche Cracks oder Keygens werden weder gefördert noch akzeptiert. • Bei stark infizierten Systemen vorallem wenn Backdoors oder Rootkits involviert sind kann es vorkommen, dass ein Helfer zum Neuaufsetzen rät. • In letzter Instanz ist dann immer der User welcher entscheidet. Vista und Win7 User: Alle Programme und Tools, die wir anordnen, immer mit Rechtsklick und Als Administrator ausführen. Schritt 1 Teatimer abstellen Mit laufendem TeaTimer von Spybot Search&Destroy lässt sich keine Reinigung durchführen, da er alle gelöschten Einträge wiederherstellt. Der Teatimer muss also während der Reinigungsarbeiten abgestellt werden (lasse den Teatimer so lange ausgeschaltet, bis wir mit der Reinigung fertig sind): Starte Spybot S&D => stelle im Menü "Modus" den "Erweiterten Modus" ein => klicke dann links unten auf "Werkzeuge" => klicke auf "Resident" => das Häkchen entfernen bei Resident "TeaTimer" (Schutz aller Systemeinstellungen) => Spybot Search&Destroy schließen => Rechner neu starten. Bebilderte Anleitung. Schritt 2 Malwarebytes Anti-Malware Lade MBAM herunter, installiere es und wähle bei Reiter: -> “Update“> “Suche nach Aktualisierungen“ -> “Einstellungen“> “Beende Internet Explorer während des Löschvorgangs“ -> “Scanner”> "Quickscan durchfuehren". Wenn am Ende Infizierungen gefunden werden, diese anhaken und entfernen lassen. Starte dein Rechner neu |
|
|
||
27.01.2012, 00:00
Member
Themenstarter Beiträge: 32 |
#5
N'abend. Hab Teatimer ausgestellt und MBAM heruntergeladen.
Beim Neustart war das Problem mit dem geblockten Bildschirm und "Sie haben nicht gezahlt" wieder da. Neustart erzwungen und MBAM wie beschrieben durchlaufen lassen. Scan ging bis zum Ende durch, 5 gefundene Dateien. Dann wollte ich erst kurz ein Log-File erstellen vor dem Entfernen, und da kam eine Page hoch von wegen Gema hat die seite geblockt wegen Raubkopien etc. Seitdem kommt nach jedem Neustart der gleiche Bildschirm aus dem Internet (Bzw "Dieses Programm kann die Webseite nicht anzeigen" wenn kein Internet dran. Egal ob abgesicherter Modus oder nicht etc, immer kommt gleich am Start der Bildschirm. Wie weiter? :-( Besten Dank und Gruss! |
|
|
||
27.01.2012, 07:50
Moderator
Beiträge: 5694 |
#6
Also Du kannst nichts mehr machen, auch nicht im abgesicherten Modus? Kannst Du das System auch nicht zu einem früheren Zeitpunkt wiederherstellen?¨¨
Windows-Start > Ausführen oder WIN-Taste + R Zitat rstrui.exeeintippen und enter drücken. In der Systemwiederherstellung “Computer zu einem früheren Zeitpunkt wiederherstellen” auswählen. Am besten sollte ein Wiederherstellungspunkt, der 7 Tage zurückliegt gewählt werden. Alle Warnmeldungen ignorieren. Klick: Weiter. PC startet automatisch neu. Nun starte erneut ein Scan mit Malwarebytes. |
|
|
||
27.01.2012, 12:21
Member
Themenstarter Beiträge: 32 |
#7
Ich bekomme den Windows-Start gar nicht mehr auf. Booten läuft einwandfrei bis sich mein Desktop zeigt, dann poppt das Fenster schon auf und blockt mir jede weitere Handlung. Kann ich während des Bootens/Startprozesses bereits irgendetwas machen?
|
|
|
||
27.01.2012, 19:18
Moderator
Beiträge: 5694 |
#8
Falls Du kein Brennprogramm installiert hast, lade
dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Instructions. • Lade OTLPENet.exe von OldTimer herunter und speichere sie auf Deinem Desktop. Anmerkung: Die Datei ist ca. 120 MB groß und es wird bei langsamer Internet-Verbindung ein wenig dauern, bis Du sie runtergeladen hast. • Wenn der Download fertig ist, mache einen Doppelklick auf die Datei und beantworte die Frage "Do you want to burn the CD?" mit Yes. • Lege eine leere CD in Deinen Brenner. • ImgBurn (oder Dein Brennprogramm) wird das Archiv extrahieren und OTLPE Network auf die CD brennen. • Wenn der Brenn-Vorgang abgeschlossen ist, wirst Du eine Dialogbox sehen => "Operation successfully completed". • Du kannst nun die Fenster des Brennprogramms schließen. Nun boote von mit der OTLPE CD. Hinweis: Wie boote ich von CD • Dein System sollte nach einigen Minuten den REATOGO-X-PE Desktop anzeigen. • Mache einen Doppelklick auf das OTLPE Icon. • Wenn Du gefragt wirst "Do you wish to load the remote registry", dann wähle Yes. • Wenn Du gefragt wirst "Do you wish to load remote user profile(s) for scanning", dann wähle Yes. • Vergewissere Dich, dass die Box "Automatically Load All Remaining Users" gewählt ist und drücke OK.• OTLpe sollte nun starten. • Drücke Run Scan, um den Scan zu starten. • Wenn der Scan fertig ist, werden die Dateien C:\OTL.Txt und C:\Extras.Txt erstellt • Kopiere diese Datei auf Deinen USB-Stick, wenn Du keine Internetverbindung auf diesem System hast. • Bitte poste den Inhalt von C:\OTL.Txt und Extras.Txt. |
|
|
||
27.01.2012, 19:42
Member
Themenstarter Beiträge: 32 |
#9
Kurze Nachfrage (bin noch nicht am Rechner): Der Brennvorgang sollte schon an einem externen Rechner stattfinden, oder? D.h. ich brenne das Prog drauf und lege es dann in den infizierten Rechner ein.
Wenn korrekt: Kann ich das auch mit einem Memory Stick machen? Wenn inkorrekt (d.h. ich muss auf dem infizierten Rechner brennen): Da kann ich derzeit nichts machen, also weder herunterladen, noch ablegen, noch doppelklicken etc da mein Rechner von dem Popup geblockt wird. |
|
|
||
29.01.2012, 01:48
Moderator
Beiträge: 5694 |
#10
Ja genau. Brenne Dir die CD auf einem anderen Rechner. Am infizierten geht es ja nicht mehr gut
Oder Alternativ mit einem USB Stick: Erstellen wir einen bootbaren USB Stick für OTLPE Wichtig: Der USB Stick muss mindestens 512 MB oder mehr haben. Sichere gegebenfalls alle Dateien von dem USB Stick, diese werden nach den folgenden Schritten nicht mehr vorhanden sein. • Downloade dir OTLPEstd.exe und speichere die Datei auf dem Desktop. • Solltest Du kein 7-zip oder Winrar auf deinem System haben, lade dir 7-zip herunter und installiere es. • Nach der Installation von 7-zip, extrahiere OTLPEstd mit einem Rechtsklick auf OTLPE.iso und wähle Entpacken nach "OTLPEstd\". Nun öffne bitte den Ordner OTLPEStd und mache einen Rechtklick auf die OTLPE_New_Std.iso und wähle in 7zip Dateien entpacken Entpacke die Dateien in einen Ordner ( OTLPE ) auf dem Desktop. Nehme bitte ebenfalls die Einstellung wie im Bild vor. Downloade dir eeepcfr.zip und entpacke die Datei nach Systemroot (meistens C:\). • Leere den USB Stick auf den Du OTLPE erstellen willst. • Navigiere nach C:\eeecpfr und starte usb_prep8.cmd. • Drücke im DOS Fenster eine beliebige Taste. • Gehe nun sicher das der richtige Laufwerksbuchstabe deines USB Sticks ganz oben steht. Für Drive Label: gib ein OTLPE. Unter Source Path to built BartPE/WinPE Files klicke ... und wähle den vorher erstellten OTLPE Ordner . Setze ein Häckchen bei Enable File Copy. • Klicke Start, akzeptiere die Nutzungsbestimmungen. Nun kannst Du mit dem USB Stick dein System starten! Nun boote von mit der OTLPE USB Stick. Hinweis: Wie boote ich von CD (einfach statt ner CD USB Device auswählen) • Dein System sollte nach einigen Minuten den REATOGO-X-PE Desktop anzeigen. • Mache einen Doppelklick auf das OTLPE Icon. • Wenn Du gefragt wirst "Do you wish to load the remote registry", dann wähle Yes. • Wenn Du gefragt wirst "Do you wish to load remote user profile(s) for scanning", dann wähle Yes. • Vergewissere Dich, dass die Box "Automatically Load All Remaining Users" gewählt ist und drücke OK. • OTLpe sollte nun starten. • Drücke Run Scan, um den Scan zu starten. • Wenn der Scan fertig ist, werden die Dateien C:\OTL.Txt und C:\Extras.Txt erstellt • Kopiere diese Datei auf Deinen USB-Stick, wenn Du keine Internetverbindung auf diesem System hast. • Bitte poste den Inhalt von C:\OTL.Txt und Extras.Txt. |
|
|
||
29.01.2012, 20:56
Member
Themenstarter Beiträge: 32 |
#11
Alles geklappt, einzige Sache: Es gab keine Extras.txt nur die andere Datei. Hab den Scan wiederholt, bzw auch einmal die Geschichte mit "Benutzerdefinierte Scans/Fixes", aber weiterhin nur eine Datei. Anbei also das Ergebnis von "Run Scan" ohne weitere Infos.
Code
Und anbei noch einmal mit den benutzerdefinierten Geschichten ala NEUE BEITRÄGE ERSTELLEN: Mit folgenden Infos Thread im Forum erstellen Code
|
|
|
||
29.01.2012, 23:42
Moderator
Beiträge: 5694 |
#12
Fixen mit OTLpe
• Starte den unbootbaren Computer erneut mit der OTLPE-CD, • warte bis der Reatogo-X-Pe-Desktop erscheint und doppelklicke das OTLPE-Icon. • Kopiere folgendes Skript in das Textfeld unterhalb von Custom Scans/Fixes: Code :OTL • Sollte das mangels Internet-Verbindung nicht möglich sein, • kopiere den Text aus der folgenden Code-Box und speichere ihn als Fix.txt auf einen USB-Stick. • Schließe den USB-Stick an den Computer an und öffne Fix.txt mit dem Explorer auf dem Reatogo-Desktop. • Kopiere den Inhalt von Fix.txt in das Textfeld unterhalb von Custom Scans/Fixes: • Schließe alle Programme. • Klicke auf den Fix Button. • Klick auf . • Kopiere den Inhalt hier in Code-Tags in Deinen Thread. • Nachträglich kannst Du das Logfile hier einsehen => C:\_OTL\MovedFiles\<datum_nummer.log> • Teste, ob den Computer nun wieder in den normalen Windows-Modus booten kannst und berichte. |
|
|
||
30.01.2012, 20:47
Member
Themenstarter Beiträge: 32 |
#13
Code
Windows bootet wieder normal, einziges Popup kam von Avira, dass eine neue Version verfügbar sein. Hab natürlich nichts geklickt. Als nächstes wieder Malwarebytes? |
|
|
||
31.01.2012, 01:27
Moderator
Beiträge: 5694 |
#14
Genau Führe nun Malwarebytes aus.
|
|
|
||
01.02.2012, 01:14
Member
Themenstarter Beiträge: 32 |
#15
Code
Das scheint mir bisher zu einfach Was nun? |
|
|
||
Avira im abgesicherten Modus mit 2 Funden in Quaratäne, aber ich hab grad schon bei OTL reingeschaut, das sieht böse aus.
So, OTL und Gmer kommen gleich vom infizierten Rechner rein.
Schon einmal besten Dank für jegliche Unterstützung!
Na dann wollen wir mal: OTL
Code