Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: HTML/Iframe.aho

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 04.08.2012, 02:49   #1
Maq
 
HTML/Iframe.aho - Standard

HTML/Iframe.aho



Hallo,

heute hat mein Avira den Fund von HTML/IFrame.aho gemeldet. Wurde in Quarantäne geschoben.

Report von Avira (Auszug):
Code:
ATTFilter
Beginne mit der Suche in 'C:\Users\Manu\AppData\Local\Mozilla\Firefox\Profiles\j2mhyfre.default\Cache\A\CB\512C7d01'
C:\Users\Manu\AppData\Local\Mozilla\Firefox\Profiles\j2mhyfre.default\Cache\A\CB\512C7d01
  [FUND]      Enthält Erkennungsmuster des HTML-Scriptvirus HTML/IFrame.aho
  [HINWEIS]   Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '553694c4.qua' verschoben!
         
Hab danach Avira komplett durchlaufen lassen, ohne Fund. Malwarebytes vollständiger Suchdurchlauf ebenso ohne Fund.


Wie geh ich weiter vor? Hat mich Avira vor größeren Problemen bewahrt?

Danke schon einmal für die Hilfe!

maq

Alt 06.08.2012, 19:04   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
HTML/Iframe.aho - Standard

HTML/Iframe.aho



Zitat:
Malwarebytes vollständiger Suchdurchlauf ebenso ohne Fund.
Trotzdem bitte alle Logs davon posten
Die Logs enthalten ein paar mehr Infos als nur Fund oder kein Fund.

Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:
ATTFilter
 hier steht das Log
         
__________________

__________________

Alt 06.08.2012, 22:49   #3
Maq
 
HTML/Iframe.aho - Standard

HTML/Iframe.aho



Code:
ATTFilter
 Malwarebytes Anti-Malware  (Test) 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.08.03.10

Windows 7 x64 NTFS
Internet Explorer 9.0.8112.16421
[Namen entfernt]

Schutz: Aktiviert

04.08.2012 00:38:04
mbam-log-2012-08-04 (00-38-04).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 464728
Laufzeit: 3 Stunde(n), 7 Minute(n), 8 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)
         
__________________

Alt 07.08.2012, 21:02   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
HTML/Iframe.aho - Standard

HTML/Iframe.aho



Code:
ATTFilter
[Namen entfernt]
         
Da hast du zuviel editiert. Name unkenntlich machen ist ja ok, aber du hast auch die Info über die Benutzerberechtigung entfernt. Es ist schon ein Unterschied ob da limited oder adminstrator user steht
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 07.08.2012, 22:21   #5
Maq
 
HTML/Iframe.aho - Standard

HTML/Iframe.aho



Entschuldige vielmals,

[Administrator]



Alt 08.08.2012, 20:12   #6
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
HTML/Iframe.aho - Standard

HTML/Iframe.aho



Führ bitte auch ESET aus, danach sehen wir weiter.

Hinweis: ESET zeigt durchaus öfter ein paar Fehlalarme. Deswegen soll auch von ESET immer nur erst das Log gepostet und nichts entfernt werden.

ESET Online Scanner

Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.
  • Anmerkung für Vista und Win7 User: Bitte den Browser unbedingt so öffnen: per Rechtsklick => als Administrator ausführen
  • Dein Anti-Virus-Programm während des Scans deaktivieren.

    Button (<< klick) drücken.
    • Firefox-User:
      Bitte esetsmartinstaller_enu.exe downloaden.Das Firefox-Addon auf dem Desktop speichern und dann installieren.
    • IE-User:
      müssen das Installieren eines ActiveX Elements erlauben.
  • Setze den einen Haken bei Yes, i accept the Terms of Use.
  • Drücke den Button.
  • Warte bis die Komponenten herunter geladen wurden.
  • Setze einen Haken bei "Scan archives".
  • Gehe sicher das bei Remove Found Threats kein Hacken gesetzt ist.
  • drücken.
  • Die Signaturen werden herunter geladen.Der Scan beginnt automatisch.
Wenn der Scan beendet wurde
  • Klicke Finish.
  • Browser schließen.
Drücke bitte die + R Taste und kopiere folgenden Text in das Ausführen Fenster.
Code:
ATTFilter
"%PROGRAMFILES%\Eset\Eset Online Scanner\log.txt"
         
Hinweis: Falls du ein 64-Bit-Windows einsetzt, lautet der Pfad so:

Code:
ATTFilter
"%PROGRAMFILES(X86)%\Eset\Eset Online Scanner\log.txt"
         
Poste nun den Inhalt der log.txt.


Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:
ATTFilter
 hier steht das Log
         
__________________
--> HTML/Iframe.aho

Alt 09.08.2012, 00:13   #7
Maq
 
HTML/Iframe.aho - Standard

HTML/Iframe.aho



Code:
ATTFilter
ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=5818cef19fafc7459445396904d2fad7
# end=stopped
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=true
# antistealth_checked=true
# utc_time=2012-08-04 01:50:04
# local_time=2012-08-04 03:50:04 (+0100, Mitteleuropäische Sommerzeit   )
# country="Germany"
# lang=1033
# osver=6.1.7600 NT 
# compatibility_mode=1792 16777215 100 0 14992891 14992891 0 0
# compatibility_mode=5893 16776573 100 94 5231 95667936 0 0
# compatibility_mode=8192 67108863 100 0 119 119 0 0
# scanned=69624
# found=0
# cleaned=0
# scan_time=6916
ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=5818cef19fafc7459445396904d2fad7
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-08-08 10:50:59
# local_time=2012-08-09 12:50:59 (+0100, Mitteleuropäische Sommerzeit   )
# country="Germany"
# lang=1033
# osver=6.1.7600 NT 
# compatibility_mode=1792 16777215 100 0 15408353 15408353 0 0
# compatibility_mode=5893 16776573 100 94 122965 96083398 0 0
# compatibility_mode=8192 67108863 100 0 415581 415581 0 0
# scanned=304937
# found=0
# cleaned=0
# scan_time=12711
         
Auch sauber.

Alt 09.08.2012, 20:41   #8
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
HTML/Iframe.aho - Standard

HTML/Iframe.aho



Ok, dann sollten wir erstmal nur noch auf Toolbarmüll checken. Danach denke ich entlasse ich dich wohl

adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren

Downloade Dir bitte AdwCleaner auf deinen Desktop.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Search.
  • Nach Ende des Suchlaufs öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[R1].txt.
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 10.08.2012, 00:09   #9
Maq
 
HTML/Iframe.aho - Standard

HTML/Iframe.aho



Hier der Log:

Code:
ATTFilter
# AdwCleaner v1.800 - Logfile created 08/10/2012 at 01:06:37
# Updated 01/08/2012 by Xplode
# Operating system : Windows 7 Home Premium  (64 bits)
# User : [...]
# Running from : C:\Users\[...]\Downloads\adwcleaner.exe
# Option [Search]


***** [Services] *****


***** [Files / Folders] *****

Folder Found : C:\Users\[...]\AppData\Roaming\Mozilla\Firefox\Profiles\j2mhyfre.default\extensions\staged
File Found : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\eBay.lnk

***** [Registry] *****


***** [Registre - GUID] *****


***** [Internet Browsers] *****

-\\ Internet Explorer v9.0.8112.16421

[OK] Registry is clean.

-\\ Mozilla Firefox v14.0.1 (de)

Profile name : default 
File : C:\Users\[...]\AppData\Roaming\Mozilla\Firefox\Profiles\j2mhyfre.default\prefs.js

[OK] File is clean.

-\\ Google Chrome v21.0.1180.75

File : C:\Users\[...]\AppData\Local\Google\Chrome\User Data\Default\Preferences

[OK] File is clean.

-\\ Opera v12.1.1532.0

File : C:\Users\[...]\AppData\Roaming\Opera\Opera\operaprefs.ini

[OK] File is clean.

*************************

AdwCleaner[R1].txt - [1126 octets] - [10/08/2012 01:06:37]

########## EOF - C:\AdwCleaner[R1].txt - [1254 octets] ##########
         

Alt 11.08.2012, 15:13   #10
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
HTML/Iframe.aho - Standard

HTML/Iframe.aho



adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
  • Schließe alle offenen Programme und Browser.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Delete.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[S1].txt.

Sag mir dann auch Bescheid ob noch Probleme offen wären oder gar neue da sind, die evtl. typische für eine Infektion sein könnten
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 12.08.2012, 19:26   #11
Maq
 
HTML/Iframe.aho - Standard

HTML/Iframe.aho



Code:
ATTFilter
# AdwCleaner v1.800 - Logfile created 08/12/2012 at 20:15:22
# Updated 01/08/2012 by Xplode
# Operating system : Windows 7 Home Premium  (64 bits)
# User : (...)
# Running from : C:\Users\(...)\Downloads\adwcleaner.exe
# Option [Delete]


***** [Services] *****


***** [Files / Folders] *****

File Deleted : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\eBay.lnk

***** [Registry] *****


***** [Registre - GUID] *****


***** [Internet Browsers] *****

-\\ Internet Explorer v9.0.8112.16421

[OK] Registry is clean.

-\\ Mozilla Firefox v14.0.1 (de)

Profile name : default 
File : C:\Users\(...)\AppData\Roaming\Mozilla\Firefox\Profiles\j2mhyfre.default\prefs.js

[OK] File is clean.

-\\ Google Chrome v21.0.1180.75

File : C:\Users\(...)\AppData\Local\Google\Chrome\User Data\Default\Preferences

[OK] File is clean.

-\\ Opera v12.1.1532.0

File : C:\Users\(...)\AppData\Roaming\Opera\Opera\operaprefs.ini

[OK] File is clean.

*************************

AdwCleaner[R1].txt - [1255 octets] - [10/08/2012 01:06:37]
AdwCleaner[S1].txt - [1082 octets] - [12/08/2012 20:15:22]

########## EOF - C:\AdwCleaner[S1].txt - [1210 octets] ##########
         
PC läuft normal soweit ich das beurteilen kann.

Alt 13.08.2012, 15:50   #12
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
HTML/Iframe.aho - Standard

HTML/Iframe.aho



Hätte da mal zwei Fragen bevor es weiter geht

1.) Geht der normale Modus von Windows (wieder) uneingeschränkt?
2.) Vermisst du irgendwas im Startmenü? Sind da leere Ordner unter alle Programme oder ist alles vorhanden?
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Alt 16.08.2012, 00:43   #13
Maq
 
HTML/Iframe.aho - Standard

HTML/Iframe.aho



1. Läuft alles einwandfrei, gab auch - abgesehen von der Meldung von Avira keine Auffälligkeiten.

2. Nein, alles unverändert.

Alt 16.08.2012, 10:27   #14
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
HTML/Iframe.aho - Standard

HTML/Iframe.aho



Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:
ATTFilter
 hier steht das Log
         
CustomScan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop. Falls schon vorhanden, bitte die ältere vorhandene Datei durch die neu heruntergeladene Datei ersetzen, damit du auch wirklich mit einer aktuellen Version von OTL arbeitest.
  • Starte bitte die OTL.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Setze oben mittig den Haken bei Scanne alle Benutzer
  • Kopiere nun den kompletten Inhalt aus der untenstehenden Codebox in die Textbox von OTL - wenn OTL auf deutsch ist wird sie mit beschriftet
Code:
ATTFilter
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT
         
  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Klick auf .
  • Kopiere nun den Inhalt aus OTL.txt hier in Deinen Thread
__________________
"Die Wahrheit ist normalerweise nur eine Entschuldigung für einen Mangel an Fantasie." (Elim Garak)

Das Trojaner-Board unterstützen
Warum Linux besser als Windows ist!

Antwort

Themen zu HTML/Iframe.aho
appdata, auszug, avira, cache, code, datei, enthält, firefox, fund, größere, hinweis, komplett, local, malwarebytes, mozilla, namen, probleme, problemen, quarantäne, suche, users, verschoben, virus, vollständiger



Ähnliche Themen: HTML/Iframe.aho


  1. Möglicherweise Win32:Evo-gen & HTML:Iframe-inf
    Plagegeister aller Art und deren Bekämpfung - 19.08.2014 (14)
  2. URL:Mal und HTML:iframe-inf infektionen !
    Plagegeister aller Art und deren Bekämpfung - 05.04.2014 (11)
  3. HTML:IFrame-K [Trj]
    Plagegeister aller Art und deren Bekämpfung - 24.01.2013 (8)
  4. Avira meldet HTML/Dldr.Iframe.HJ, was ist das?
    Log-Analyse und Auswertung - 14.01.2013 (15)
  5. Löschen HTML/Iframe.B.Gen
    Plagegeister aller Art und deren Bekämpfung - 27.11.2012 (1)
  6. HTML/IFrame.aho und EXP/JAVA.Ternub.Gen
    Plagegeister aller Art und deren Bekämpfung - 19.07.2012 (21)
  7. html/iframe.b.gen virus BKA trojaner
    Plagegeister aller Art und deren Bekämpfung - 14.06.2012 (13)
  8. TR/Rootkit.gen und HTML/Iframe.adw.1
    Log-Analyse und Auswertung - 02.02.2012 (9)
  9. Trojan-Clicker.HTML.IFrame.rp, System infiziert?
    Log-Analyse und Auswertung - 27.06.2009 (3)
  10. HTML:Iframe-gen
    Plagegeister aller Art und deren Bekämpfung - 12.10.2008 (2)
  11. HTML/IFrame.ktf' [virus]
    Mülltonne - 14.07.2008 (0)
  12. auf meiner Hp: Trojan-Downloader.HTML.IFrame.ds...und was nun??
    Plagegeister aller Art und deren Bekämpfung - 12.05.2008 (12)
  13. Trojan-Clicker.HTML.IFrame.ob ???
    Log-Analyse und Auswertung - 21.04.2008 (1)
  14. HTML/IFrame.aaa.100
    Mülltonne - 17.01.2008 (0)
  15. Antivir Update funktioniert nicht (HTML/IFrame.Age.tih & HEUR/Exploit.HTML gefunden)
    Plagegeister aller Art und deren Bekämpfung - 05.12.2007 (1)
  16. Trojan-Clicker.HTML.IFrame.ag
    Plagegeister aller Art und deren Bekämpfung - 01.10.2007 (1)
  17. Trojan-Clicker.HTML.IFrame.h
    Log-Analyse und Auswertung - 01.08.2006 (1)

Zum Thema HTML/Iframe.aho - Hallo, heute hat mein Avira den Fund von HTML/IFrame.aho gemeldet. Wurde in Quarantäne geschoben. Report von Avira (Auszug): Code: Alles auswählen Aufklappen ATTFilter Beginne mit der Suche in 'C:\Users\Manu\AppData\Local\Mozilla\Firefox\Profiles\j2mhyfre.default\Cache\A\CB\512C7d01' C:\Users\Manu\AppData\Local\Mozilla\Firefox\Profiles\j2mhyfre.default\Cache\A\CB\512C7d01 - HTML/Iframe.aho...
Archiv
Du betrachtest: HTML/Iframe.aho auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.