Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden"

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 11.08.2012, 16:04   #1
maju
 
Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden" - Standard

Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden"



Hallo,
offenbar habe ich mir einen Trojaner eingefangen. Direkte Effekte konnte ich zwar keine feststellen, aber wer weiß, was im Verborgenen so alles geschieht.
Mit Avira habe ich die Malsoftware in Quarantäne gestellt und gelöscht. Seither kommt die obige Meldung beim Hochfahren des Rechners.

Darauafhin habe ich folgende Anweisungen, wie im Forum beschrieben, ausgeführt:

1.
Scan mit Malwarebytes Anti-Malware (Test) 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.08.11.03

Windows 7 x64 NTFS
Internet Explorer 9.0.8112.16421
*** :: EVA-PC [Administrator]

Schutz: Aktiviert

11.08.2012 16:08:28
mbam-log-2012-08-11 (16-08-28).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 219328
Laufzeit: 5 Minute(n), 34 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 2
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{BDEA95CF-F0E6-41E0-BD3D-B00F39A4E939} (Adware.ShoppingReport2) -> Erfolgreich gelöscht und in Quarantäne gestellt.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A078F691-9C07-4AF2-BF43-35E79EECF8B7} (Adware.Softomate) -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 1
C:\Users\***\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk (Trojan.Ransom.Gen) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende) des Scans

2. Ergebnisse des OTL-Tools s. Anhänge

Welche Schritte wären jetzt noch zu tun, um meinen Rechner wieder "sauber" zu bekommen?

Danke für die Hilfe
Maju

Geändert von maju (11.08.2012 um 16:21 Uhr)

Alt 11.08.2012, 18:30   #2
t'john
/// Helfer-Team
 
Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden" - Standard

Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden"





Fixen mit OTL

Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).

  • Deaktiviere etwaige Virenscanner wie Avira, Kaspersky etc.
  • Starte die OTL.exe.
    Vista- und Windows 7-User starten mit Rechtsklick auf das Programm-Icon und wählen "Als Administrator ausführen".
  • Kopiere folgendes Skript in das Textfeld unterhalb von Benuterdefinierte Scans/Fixes:
Ersetze die *** Sternchen wieder in den Benutzernamen zurück!

Code:
ATTFilter
:OTL

IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {7A439D4F-7F5C-46FE-8BAC-6FDAA33E2F17} 
IE:64bit: - HKLM\..\SearchScopes\{7A439D4F-7F5C-46FE-8BAC-6FDAA33E2F17}: "URL" = http://www.bing.com/search?q={searchTerms}&form=DLCDF8&pc=MDDC&src=IE-SearchBox 
IE - HKLM\..\SearchScopes,DefaultScope = {AFDBDDAA-5D3F-42EE-B79C-185A7020515B} 
IE - HKLM\..\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2857572 
IE - HKLM\..\SearchScopes\{BEAB563A-7674-439A-8C5A-19C5A488DD55}: "URL" = http://www.bing.com/search?q={searchTerms}&form=DLCDF8&pc=MDDC&src=IE-SearchBox 
IE - HKCU\..\URLSearchHook: {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) 
IE - HKCU\..\URLSearchHook: {38542454-dfb6-44f5-b052-d4e071a3d073} - No CLSID value found 
IE - HKCU\..\SearchScopes,DefaultScope = {BEAB563A-7674-439A-8C5A-19C5A488DD55} 
IE - HKCU\..\SearchScopes\{043C5167-00BB-4324-AF7E-62013FAEDACF}: "URL" = http://vshare.toolbarhome.com/search.aspx?q={searchTerms}&srch=dsp 
IE - HKCU\..\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=SPC2&o=15000&src=crm&q={searchTerms}&locale=de_DE 
IE - HKCU\..\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2857572 
IE - HKCU\..\SearchScopes\{BEAB563A-7674-439A-8C5A-19C5A488DD55}: "URL" = http://www.bing.com/search?FORM=IP2TDF&PC=IP2TDF&q={searchTerms}&src=IE-SearchBox 
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 
FF - prefs.js..browser.startup.homepage: "http://search.avira.com/?l=dis&o=APN10395&gct=hp&dc=EU&locale=de_DE" 
FF - prefs.js..keyword.URL: "http://websearch.ask.com/redirect?client=ff&src=kw&tb=AVR-3&o=APN10395&locale=de_DE&apn_uid=a3451d49-b4b4-4499-8b84-9221b8ad99b6&apn_ptnrs=%5EABT&apn_sauid=E1758B4E-F31C-4B1F-8CF1-BBB66C9340CA&apn_dtid=%5EYYYYYY%5EYY%5EDE&&q=" 
FF - prefs.js..network.proxy.type: 0 
FF - prefs.js..browser.search.selectedEngine: "Ask.com" 
FF - prefs.js..browser.search.order.1: "Ask.com" 
FF - prefs.js..browser.search.defaultengine: "Ask.com" 
FF - prefs.js..browser.search.defaultenginename: "Ask.com" 
FF - user.js - File not found 
FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_3_300_268.dll File not found 
O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. 
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. 
O3 - HKCU\..\Toolbar\WebBrowser: (vShare Toolbar) - {043C5167-00BB-4324-AF7E-62013FAEDACF} - C:\Program Files (x86)\vShare\vshare_toolbar.dll () 
O3 - HKCU\..\Toolbar\WebBrowser: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask) 
O4 - HKLM..\Run: [] File not found 
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0 
O16:64bit: - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22) 
O16:64bit: - DPF: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22) 
O16:64bit: - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22) 
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29) 
O16 - DPF: {CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29) 
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29) 
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.) 
O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) - File not found 
O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found 
O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. 
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. 
O32 - HKLM CDRom: AutoRun - 1 
O33 - MountPoints2\{5d99fe62-6513-11e0-9314-f04da263e47c}\Shell - "" = AutoRun 
O33 - MountPoints2\{5d99fe62-6513-11e0-9314-f04da263e47c}\Shell\AutoRun\command - "" = E:\LaunchU3.exe -a 
[2012.08.08 16:46:13 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Avira 
[2012.08.01 12:31:09 | 004,503,728 | ---- | M] () -- C:\ProgramData\ras_0oed.pad 
[2011.01.12 21:33:46 | 001,527,912 | ---- | C] () -- C:\Windows\SysWow64\PerfStringBackup.INI 
[2012.08.08 16:46:13 | 000,002,072 | ---- | M] () -- C:\Users\Public\Desktop\Avira Control Center.lnk 
[2012.08.11 15:49:00 | 000,001,110 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineUA.job 
[2012.08.11 15:51:25 | 000,000,000 | ---D | C] -- C:\Users\***\AppData\Local\{856237DA-B58F-4639-9F6E-11305A6E60F3} 
[2012.08.11 15:51:13 | 000,000,000 | ---D | C] -- C:\Users\***\AppData\Local\{79BC58B4-EC18-4056-8336-F3E9C722C249} 

:Files

ipconfig /flushdns /c
:Commands
[purity]
[emptytemp]
[emptyflash]
         
  • Schließe alle Programme.
  • Klicke auf den Fix Button.
  • Wenn OTL einen Neustart verlangt, bitte zulassen.
  • Kopiere den Inhalt des Logfiles hier in Code-Tags in Deinen Thread.
    Nachträglich kannst Du das Logfile hier einsehen => C:\_OTL\MovedFiles\<datum_nummer.log>

Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________

__________________

Alt 13.08.2012, 17:13   #3
maju
 
Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden" - Standard

Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden"



Hallo t'john,

vielen Dank für die Unterstützung.
Das Maschinchen meldet sich wieder als sauber!

Liebe Grüße
Maju
__________________

Alt 13.08.2012, 21:37   #4
t'john
/// Helfer-Team
 
Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden" - Standard

Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden"



Wo ist das Fix-Log?

Der Rechner ist noch nicht sauber!
__________________
Mfg, t'john
Das TB unterstützen

Alt 27.09.2012, 13:36   #5
t'john
/// Helfer-Team
 
Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden" - Standard

Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden"



Fehlende Rückmeldung

Gibt es Probleme beim Abarbeiten obiger Anleitung?

Um Kapazitäten für andere Hilfesuchende freizumachen, lösche ich dieses Thema aus meinen Benachrichtigungen.

Solltest Du weitermachen wollen, schreibe mir eine PN oder eröffne ein neues Thema.
http://www.trojaner-board.de/69886-a...-beachten.html


Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner sauber ist.

__________________
Mfg, t'john
Das TB unterstützen

Antwort

Themen zu Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden"
administrator, adware.shoppingreport2, anti-malware, appdata, autostart, dateien, erfolgreich, ergebnisse, explorer, folge, folgende, forum, gelöscht, hochfahren, malwarebytes, meldung, meldung beim hochfahren, microsoft, quarantäne, rechner, roaming, software, speicher, startup, test, trojaner, version, werden"




Ähnliche Themen: Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden"


  1. "bat=exe konnte nicht gefunden werden" nach Start - Windows Vista
    Log-Analyse und Auswertung - 27.12.2014 (14)
  2. Windows 7: Meldung "...newnext.me\nengine.dll - Das angegebene Modul konnte nicht gefunden werden"
    Plagegeister aller Art und deren Bekämpfung - 28.04.2014 (13)
  3. "\RECYCLER\e621ca505.exe konnte nicht gefunden werden" auf ext. Festplatte
    Log-Analyse und Auswertung - 26.12.2013 (15)
  4. "H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden.
    Plagegeister aller Art und deren Bekämpfung - 06.11.2012 (63)
  5. "H:\RECYCLER\e621ca05.exe" konnte nicht gefunden werden.
    Alles rund um Windows - 15.10.2012 (2)
  6. bitte um Hilfe -> GVU - Trojaner - deo0_sar.exe - Modul konnte nicht gefunden werden
    Plagegeister aller Art und deren Bekämpfung - 28.09.2012 (13)
  7. Nach BKA-Trojaner: "Problem beim Laden von deo0_sar.exe. Modul nicht gefunden"
    Plagegeister aller Art und deren Bekämpfung - 24.09.2012 (3)
  8. "Bundespolizei"-Trojaner: 0_0u_l.exe - Das angegebene Modul konnte nicht gefunden werden
    Plagegeister aller Art und deren Bekämpfung - 15.07.2012 (7)
  9. Systemsteuerung: "(null)" konnte nicht gefunden werden.
    Log-Analyse und Auswertung - 24.04.2012 (7)
  10. Fenster mit "Das Profil konnte nicht gefunden werden" bei jedem Start Virus? Trojaner?
    Log-Analyse und Auswertung - 31.01.2012 (0)
  11. Nach BKA-Trojaner bei jedem Start ein Fenster mit "Das Profil konnte nicht gefunden werden."
    Log-Analyse und Auswertung - 25.08.2011 (19)
  12. "Das Profil konnte nicht gefunden werden" - Meldung bei Systemstart
    Log-Analyse und Auswertung - 21.08.2011 (2)
  13. RECYCLER\S-***.com" konnte auch nicht gefunden werden.
    Log-Analyse und Auswertung - 08.07.2009 (15)
  14. Zugriff auf Laufwerke wird verweigert: "Recycler/... konnte nicht gefunden werden."
    Plagegeister aller Art und deren Bekämpfung - 19.05.2009 (3)
  15. Vista meldet bei fast allen exe-Dateien: "*.exe konnte nicht gefunden werden"
    Plagegeister aller Art und deren Bekämpfung - 13.01.2009 (1)
  16. Fehlermeldungen "Url" konnte nicht gefunden werden....
    Log-Analyse und Auswertung - 12.03.2008 (0)
  17. "msconfig" konnte nicht gefunden werden
    Alles rund um Windows - 05.06.2005 (3)

Zum Thema Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden" - Hallo, offenbar habe ich mir einen Trojaner eingefangen. Direkte Effekte konnte ich zwar keine feststellen, aber wer weiß, was im Verborgenen so alles geschieht. Mit Avira habe ich die Malsoftware - Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden"...
Archiv
Du betrachtest: Meldung nach dem Hochfahren meines Rechners "deo0_sar.exe konnte nicht gefunden werden" auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.