![]() |
| |||||||
Plagegeister aller Art und deren Bekämpfung: Malware Problem "Savenow", "Superfish" etc.Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
| | #16 |
![]() | Malware Problem "Savenow", "Superfish" etc. Oh, sorry, wollte ich nicht... Macht natürlich Sinn, werd beim nächsten Mal drauf achten... So, hab jetzt den ComboFix mit /nombr Befehl durchlaufen lassen und poste dir hier das Log-File: Combofix Logfile: Code:
ATTFilter ComboFix 12-11-29.02 - jassy 29.11.2012 20:31:43.2.2 - x86
Microsoft Windows 7 Professional 6.1.7601.1.1252.49.1031.18.2047.1130 [GMT 1:00]
ausgeführt von:: d:\users\jassy\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: /nombr
AV: Kaspersky Anti-Virus *Disabled/Updated* {C3113FBF-4BCB-4461-D78D-6EDFEC9593E5}
SP: Kaspersky Anti-Virus *Disabled/Updated* {7870DE5B-6DF1-4BEF-ED3D-55AD9712D958}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
.
((((((((((((((((((((((( Dateien erstellt von 2012-10-28 bis 2012-11-29 ))))))))))))))))))))))))))))))
.
.
2012-11-29 19:43 . 2012-11-29 19:43 -------- d-----w- d:\users\Default\AppData\Local\temp
2012-11-29 18:50 . 2012-11-29 18:50 -------- d--h--w- d:\windows\PIF
2012-11-29 17:29 . 2012-11-29 19:45 -------- d-----w- d:\users\jassy\AppData\Local\temp
2012-11-29 06:25 . 2012-07-26 03:39 526952 ----a-w- d:\windows\system32\drivers\Wdf01000.sys
2012-11-29 06:25 . 2012-07-26 03:39 47720 ----a-w- d:\windows\system32\drivers\WdfLdr.sys
2012-11-29 06:25 . 2012-07-26 02:46 9728 ----a-w- d:\windows\system32\Wdfres.dll
2012-11-29 06:25 . 2012-07-26 02:33 66560 ----a-w- d:\windows\system32\drivers\WUDFPf.sys
2012-11-29 06:25 . 2012-07-26 02:32 155136 ----a-w- d:\windows\system32\drivers\WUDFRd.sys
2012-11-29 06:25 . 2012-07-26 03:20 73216 ----a-w- d:\windows\system32\WUDFSvc.dll
2012-11-29 06:25 . 2012-07-26 03:20 172032 ----a-w- d:\windows\system32\WUDFPlatform.dll
2012-11-29 06:25 . 2012-07-26 03:21 196608 ----a-w- d:\windows\system32\WUDFHost.exe
2012-11-29 06:25 . 2012-07-26 03:20 613888 ----a-w- d:\windows\system32\WUDFx.dll
2012-11-29 06:25 . 2012-07-26 03:20 38912 ----a-w- d:\windows\system32\WUDFCoinstaller.dll
2012-11-28 20:26 . 2012-11-19 00:04 6812136 ----a-w- d:\programdata\Microsoft\Windows Defender\Definition Updates\{E53603FB-1286-4CAF-9049-A8947D489E8D}\mpengine.dll
2012-11-28 20:19 . 2012-06-02 22:19 53784 ----a-w- d:\windows\system32\wuauclt.exe
2012-11-28 20:19 . 2012-06-02 22:19 45080 ----a-w- d:\windows\system32\wups2.dll
2012-11-28 20:19 . 2012-06-02 22:19 1933848 ----a-w- d:\windows\system32\wuaueng.dll
2012-11-28 20:19 . 2012-06-02 22:12 2422272 ----a-w- d:\windows\system32\wucltux.dll
2012-11-28 20:19 . 2012-06-02 22:19 35864 ----a-w- d:\windows\system32\wups.dll
2012-11-28 20:19 . 2012-06-02 22:19 577048 ----a-w- d:\windows\system32\wuapi.dll
2012-11-28 20:19 . 2012-06-02 22:12 88576 ----a-w- d:\windows\system32\wudriver.dll
2012-11-28 20:18 . 2012-06-02 14:19 171904 ----a-w- d:\windows\system32\wuwebv.dll
2012-11-28 20:18 . 2012-06-02 14:12 33792 ----a-w- d:\windows\system32\wuapp.exe
2012-11-28 08:55 . 2012-11-28 08:55 1700352 ----a-w- d:\windows\system32\gdiplus.dll
2012-11-24 12:24 . 2012-11-24 12:29 -------- d-----w- d:\users\jassy\AppData\Roaming\Steinberg
2012-11-24 12:24 . 2012-11-24 12:24 2892 ----a-w- d:\windows\system32\audcon.sys
2012-11-24 10:30 . 2012-11-24 12:24 -------- d-----w- d:\programdata\Syncrosoft
2012-11-24 10:30 . 2012-11-24 10:30 -------- d-----w- d:\users\jassy\AppData\Local\eLicenser
2012-11-24 10:23 . 2012-11-24 10:30 -------- d-----w- d:\programdata\eLicenser
2012-11-24 10:23 . 2012-11-24 10:30 -------- d-----w- d:\program files\eLicenser
2012-11-24 10:23 . 2012-11-24 10:23 -------- d-----w- d:\program files\Syncrosoft
2012-11-24 10:23 . 2011-12-14 19:22 23696 ----a-w- d:\windows\system32\drivers\synasusb.sys
2012-11-24 10:23 . 2012-10-25 16:30 1277952 ----a-w- d:\windows\system32\SYNSOACC.dll
2012-11-24 10:23 . 2011-12-14 19:21 86016 ----a-w- d:\windows\system32\SYNSOPOS.exe
2012-11-15 17:07 . 2012-11-15 17:07 -------- d-----w- d:\windows\ELAMBKUP
2012-11-15 17:07 . 2012-11-29 19:45 -------- d-----w- d:\programdata\Kaspersky Lab
2012-11-15 17:07 . 2012-11-15 17:07 -------- d-----w- d:\program files\Kaspersky Lab
2012-11-15 17:07 . 2012-08-13 17:24 75096 ----a-w- d:\windows\system32\drivers\klflt.sys
2012-11-15 16:42 . 2012-11-15 16:42 -------- d-----w- d:\program files\ESET
2012-11-05 15:42 . 2012-11-05 15:42 477168 ----a-w- d:\windows\system32\npdeployJava1.dll
.
.
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-11-16 06:14 . 2012-07-25 13:53 25944 ----a-w- d:\windows\system32\drivers\klmouflt.sys
2012-11-16 06:14 . 2012-06-08 10:38 43608 ----a-w- d:\windows\system32\drivers\kltdi.sys
2012-11-16 06:14 . 2012-05-25 18:38 25944 ----a-w- d:\windows\system32\drivers\klkbdflt.sys
2012-11-05 15:42 . 2011-05-14 19:46 473072 ----a-w- d:\windows\system32\deployJava1.dll
2010-01-26 09:11 . 2012-03-11 15:02 444283 ----a-w- d:\program files\Common Files\WinPcapNmap.exe
2012-10-27 16:03 . 2012-10-27 16:03 261600 ----a-w- d:\program files\mozilla firefox\components\browsercomps.dll
.
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="d:\program files\Windows Sidebar\sidebar.exe" [2010-11-20 1174016]
"AutoStartNPSAgent"="d:\program files\Samsung\Samsung New PC Studio\NPSAgent.exe" [2010-07-04 95576]
"LightScribe Control Panel"="d:\program files\Common Files\LightScribe\LightScribeControlPanel.exe" [2011-03-04 2741616]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"BCSSync"="d:\program files\Microsoft Office\Office14\BCSSync.exe" [2010-03-13 91520]
"APSDaemon"="d:\program files\Common Files\Apple\Apple Application Support\APSDaemon.exe" [2011-09-27 59240]
"CanonMyPrinter"="d:\program files\Canon\MyPrinter\BJMyPrt.exe" [2010-07-26 2569616]
"Adobe ARM"="d:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-09-23 926896]
"SunJavaUpdateSched"="d:\program files\Common Files\Java\Java Update\jusched.exe" [2012-09-17 254896]
"AVP"="d:\program files\Kaspersky Lab\Kaspersky Anti-Virus 2013\avp.exe" [2012-11-16 356376]
.
d:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\
Audible Download Manager.lnk - d:\program files\Audible\Bin\AudibleDownloadHelper.exe [2011-3-14 2125472]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 0 (0x0)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableLUA"= 0 (0x0)
"EnableUIADesktopToggle"= 0 (0x0)
"PromptOnSecureDesktop"= 0 (0x0)
.
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"msnmsgr"="d:\program files\Windows Live\Messenger\msnmsgr.exe" /background
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Adobe Reader Speed Launcher"="d:\program files\Adobe\Reader 10.0\Reader\Reader_sl.exe"
"Adobe ARM"="d:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
"SunJavaUpdateSched"="d:\program files\Common Files\Java\Java Update\jusched.exe"
"iTunesHelper"="d:\program files\iTunes\iTunesHelper.exe"
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
"FirewallOverride"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus]
"DisableMonitoring"=dword:00000001
.
R0 Lbd;Lbd;d:\windows\system32\DRIVERS\Lbd.sys [x]
R3 esgiguard;esgiguard;d:\program files\Enigma Software Group\SpyHunter\esgiguard.sys [x]
R3 Lavasoft Kernexplorer;Lavasoft helper driver;d:\program files\Lavasoft\Ad-Aware\KernExplorer.sys [x]
R3 massfilter;ZTE Mass Storage Filter Driver;d:\windows\system32\DRIVERS\massfilter.sys [x]
R3 nosGetPlusHelper;getPlus(R) Helper 3004;d:\windows\System32\svchost.exe [x]
R3 synasusb;eLicenser;d:\windows\system32\Drivers\synasusb.sys [x]
R3 TsUsbFlt;TsUsbFlt;d:\windows\system32\drivers\tsusbflt.sys [x]
R3 ZTEusbnet;ZTE USB-NDIS miniport;d:\windows\system32\DRIVERS\ZTEusbnet.sys [x]
R3 ZTEusbvoice;ZTE VoUSB Port;d:\windows\system32\DRIVERS\ZTEusbvoice.sys [x]
S0 NBVol;Nero Backup Volume Filter Driver;d:\windows\system32\DRIVERS\NBVol.sys [x]
S0 NBVolUp;Nero Backup Volume Upper Filter Driver;d:\windows\system32\DRIVERS\NBVolUp.sys [x]
S1 dtsoftbus01;DAEMON Tools Virtual Bus Driver;d:\windows\system32\DRIVERS\dtsoftbus01.sys [x]
S1 KLIM6;Kaspersky Anti-Virus NDIS 6 Filter;d:\windows\system32\DRIVERS\klim6.sys [x]
S1 kltdi;kltdi;d:\windows\system32\DRIVERS\kltdi.sys [x]
S1 kneps;kneps;d:\windows\system32\DRIVERS\kneps.sys [x]
S2 FsUsbExService;FsUsbExService;d:\windows\system32\FsUsbExService.Exe [x]
S2 npf;NetGroup Packet Filter Driver;d:\windows\system32\drivers\npf.sys [x]
S3 FsUsbExDisk;FsUsbExDisk;d:\windows\system32\FsUsbExDisk.SYS [x]
S3 klkbdflt;Kaspersky Lab KLKBDFLT;d:\windows\system32\DRIVERS\klkbdflt.sys [x]
S3 klmouflt;Kaspersky Lab KLMOUFLT;d:\windows\system32\DRIVERS\klmouflt.sys [x]
S3 yukonw7;NDIS6.2 Miniport Driver for Marvell Yukon Ethernet Controller;d:\windows\system32\DRIVERS\yk62x86.sys [x]
.
.
--- Andere Dienste/Treiber im Speicher ---
.
*NewlyCreated* - FSUSBEXDISK
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
nosGetPlusHelper REG_MULTI_SZ nosGetPlusHelper
.
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}]
2011-03-04 11:29 451872 ----a-w- d:\program files\Common Files\LightScribe\LSRunOnce.exe
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.com/
uInternet Settings,ProxyOverride = *.local
IE: Download with x-iphone-magic-platinum - e:\program files\Xilisoft\iPhone Magic Platinum\upod_link.HTM
IE: Nach Microsoft E&xcel exportieren - d:\progra~1\MICROS~1\Office14\EXCEL.EXE/3000
TCP: DhcpNameServer = 192.168.178.1
FF - ProfilePath - d:\users\jassy\AppData\Roaming\Mozilla\Firefox\Profiles\mgkh1cgk.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - ExtSQL: 2012-09-30 17:13; 5068628db30aa@5068628db30e3.com; d:\users\jassy\AppData\Roaming\Mozilla\Firefox\Profiles\mgkh1cgk.default\extensions\5068628db30aa@5068628db30e3.com.xpi
FF - ExtSQL: 2012-11-05 16:42; {CAFEEFAC-0016-0000-0037-ABCDEFFEDCBA}; d:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0037-ABCDEFFEDCBA}
FF - ExtSQL: 2012-11-15 18:07; content_blocker@kaspersky.com; d:\program files\Kaspersky Lab\Kaspersky Anti-Virus 2013\FFExt\content_blocker@kaspersky.com
FF - ExtSQL: 2012-11-15 18:08; url_advisor@kaspersky.com; d:\program files\Kaspersky Lab\Kaspersky Anti-Virus 2013\FFExt\url_advisor@kaspersky.com
FF - ExtSQL: 2012-11-15 18:08; virtual_keyboard@kaspersky.com; d:\program files\Kaspersky Lab\Kaspersky Anti-Virus 2013\FFExt\virtual_keyboard@kaspersky.com
.
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\MpsSvc]
"ImagePath"="."
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_USERS\S-1-5-21-2658800859-1032754694-4259662628-1001\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.eml\UserChoice]
@Denied: (2) (LocalSystem)
"Progid"="WindowsLiveMail.Email.1"
.
[HKEY_USERS\S-1-5-21-2658800859-1032754694-4259662628-1001\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.vcf\UserChoice]
@Denied: (2) (LocalSystem)
"Progid"="WindowsLiveMail.VCard.1"
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
------------------------ Weitere laufende Prozesse ------------------------
.
d:\windows\system32\taskhost.exe
d:\program files\Common Files\Adobe\ARM\1.0\armsvc.exe
d:\program files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
d:\program files\Bonjour\mDNSResponder.exe
d:\program files\Common Files\LightScribe\LSSrvc.exe
d:\program files\Common Files\Microsoft Shared\Windows Live\WLIDSVC.EXE
d:\program files\Common Files\Microsoft Shared\Windows Live\WLIDSvcM.exe
d:\windows\system32\conhost.exe
d:\program files\DAEMON Tools Pro\DTShellHlp.exe
d:\program files\Windows Media Player\wmpnetwk.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2012-11-29 20:56:42 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2012-11-29 19:56
ComboFix2.txt 2012-11-29 17:37
.
Vor Suchlauf: 4.789.800.960 Bytes frei
Nach Suchlauf: 4.745.494.528 Bytes frei
.
- - End Of File - - 10C948FFFFA076D1DDB3D386BFEC0B7A
|
| Themen zu Malware Problem "Savenow", "Superfish" etc. |
| 7-zip, adobe reader xi, antwort, aswmbr, ausmachen, avp.exe, canon, classpnp.sys, cosinus, cubase, ebay, enigma, erstell, extrem, folge, folgendes, install.exe, kaspersky, leiste, malware, malware problem, nerve, neuste, plug-in, poppen, popups, poste, problem, rechner, seite, seiten, spielen, superfish, taskhost.exe, version, werbebanner |