Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: ADWARE/InstallCore.Gen bei Scan mit Avira gefunden!

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 27.12.2012, 11:53   #1
Ilithrien
 
ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! - Standard

ADWARE/InstallCore.Gen bei Scan mit Avira gefunden!



Hallo

Danke, dass du dich dem Problem annimst!

Den Defogger-disable.txt hab ich im ersten Post schon mit eingestellt, da er ja auch in der allgemeinen "Was muss ich vorab tun?"-Anleitung steht.
Danach müsste er immer noch auf Disable stehen - ich hab reeneble nicht gedrückt. Soll ich es dennoch nochmal ausführen, oder reicht das?

"Benutzerkonto" meinst du damit das eingeschränkte Nutzerkonto und dann per Rechtsklik "als Administrator ausführen" oder Adminkonto + als Administrator ausführen?

Alle bisher erstellten Logs waren mit dem Adminkonto erstellt worden, da ich auch in diesem Konto den Virenscann gemacht hab.

Alt 27.12.2012, 12:03   #2
M-K-D-B
/// TB-Ausbilder
 
ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! - Standard

ADWARE/InstallCore.Gen bei Scan mit Avira gefunden!



Servus,



Zitat:
Zitat von Ilithrien Beitrag anzeigen
Den Defogger-disable.txt hab ich im ersten Post schon mit eingestellt, da er ja auch in der allgemeinen "Was muss ich vorab tun?"-Anleitung steht.
Danach müsste er immer noch auf Disable stehen - ich hab reeneble nicht gedrückt. Soll ich es dennoch nochmal ausführen, oder reicht das?
Tut mir Leid, hab ich übersehen. Du kannst auf "Reenable" drücken.



Zitat:
Zitat von Ilithrien Beitrag anzeigen
"Benutzerkonto" meinst du damit das eingeschränkte Nutzerkonto und dann per Rechtsklik "als Administrator ausführen" oder Adminkonto + als Administrator ausführen?

Alle bisher erstellten Logs waren mit dem Adminkonto erstellt worden, da ich auch in diesem Konto den Virenscann gemacht hab.
Alles im Adminkonto -> Als Administrator ausführen.


aswMBR bitte noch posten, dann geht's los.
__________________


Alt 27.12.2012, 14:48   #3
Ilithrien
 
ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! - Standard

ADWARE/InstallCore.Gen bei Scan mit Avira gefunden!



Okay.

Ich bin jetzt leider schon außer Reichweite des Laptops und meine Mutter traute es sich ganz alleine nicht zu. Ich würde dann mit ihr zusammen morgen abend die Schritte ausführen. Sie darf dabei ja schließlich auch was lernen ;-)
__________________

Alt 27.12.2012, 17:37   #4
M-K-D-B
/// TB-Ausbilder
 
ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! - Standard

ADWARE/InstallCore.Gen bei Scan mit Avira gefunden!



Servus,


alles klar.

Dann warte ich solange.

Alt 28.12.2012, 20:54   #5
Ilithrien
 
ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! - Standard

ADWARE/InstallCore.Gen bei Scan mit Avira gefunden!



Guten Abend

Wir haben jetzt soweit erfolgreich den Scan durchgeführt. Hier die Logdatei dazu:

Code:
ATTFilter
aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software
Run date: 2012-12-28 20:50:40
-----------------------------
20:50:40.741    OS Version: Windows x64 6.1.7601 Service Pack 1
20:50:40.741    Number of processors: 4 586 0x2A07
20:50:40.741    ComputerName: U***-PC  UserName: U***
20:50:42.036    Initialize success
20:51:05.694    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1
20:51:05.709    Disk 0 Vendor: WDC_WD50 01.0 Size: 476940MB BusType: 3
20:51:05.725    Disk 0 MBR read successfully
20:51:05.741    Disk 0 MBR scan
20:51:05.741    Disk 0 Windows 7 default MBR code
20:51:05.756    Disk 0 Partition 1 00     1C Hidd FAT32 LBA MSDOS5.0    25600 MB offset 2048
20:51:05.787    Disk 0 Partition 2 80 (A) 07    HPFS/NTFS NTFS       200042 MB offset 52430848
20:51:05.803    Disk 0 Partition - 00     0F Extended LBA            251296 MB offset 462116864
20:51:05.865    Disk 0 Partition 3 00     07    HPFS/NTFS NTFS       251295 MB offset 462118912
20:51:05.881    Disk 0 scanning C:\Windows\system32\drivers
20:51:15.054    Service scanning
20:51:33.142    Modules scanning
20:51:33.157    Disk 0 trace - called modules:
20:51:33.189    ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys iaStor.sys hal.dll 
20:51:33.204    1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0xfffffa8009a12060]
20:51:33.220    3 CLASSPNP.SYS[fffff88001b9a43f] -> nt!IofCallDriver -> [0xfffffa8007e69e40]
20:51:33.235    5 ACPI.sys[fffff88000f967a1] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-1[0xfffffa8007e68050]
20:51:33.251    Scan finished successfully
20:51:46.512    Disk 0 MBR has been saved successfully to "C:\Users\U***\Desktop\MBR.dat"
20:51:46.527    The log file has been saved successfully to "C:\Users\U***\Desktop\aswMBR.txt"
         


Alt 29.12.2012, 10:40   #6
M-K-D-B
/// TB-Ausbilder
 
ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! - Standard

ADWARE/InstallCore.Gen bei Scan mit Avira gefunden!



Servus,



ok... es wird Zeit, dass wir eine Bereinigung starten.






Schritt 1
Downloade Dir bitte AdwCleaner Logo Icon AdwCleaner auf deinen Desktop.
  • Schließe alle offenen Programme und Browser. Bebilderte Anleitung zu AdwCleaner.
  • Starte die AdwCleaner.exe mit einem Doppelklick.
  • Stimme den Nutzungsbedingungen zu.
  • Klicke auf Optionen und vergewissere dich, dass die folgenden Punkte ausgewählt sind:
    • "Tracing" Schlüssel löschen
    • Winsock Einstellungen zurücksetzen
    • Proxy Einstellungen zurücksetzen
    • Internet Explorer Richtlinien zurücksetzen
    • Chrome Richtlinien zurücksetzen
    • Stelle sicher, dass alle 5 Optionen wie hier dargestellt, ausgewählt sind
  • Klicke auf Suchlauf und warte bis dieser abgeschlossen ist.
  • Klicke nun auf Löschen und bestätige auftretende Hinweise mit Ok.
  • Dein Rechner wird automatisch neu gestartet. Nach dem Neustart öffnet sich eine Textdatei. Poste mir deren Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner\AdwCleaner[Cx].txt. (x = fortlaufende Nummer).






Schritt 2
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
Bitte lade Junkware Removal Tool auf Deinen Desktop.
  • Starte das Tool mit Doppelklick. Vista und 7 Nutzer bitte mit Rechtsklick "als Administrator ausführen" starten.
  • Das Tool wird sich öffnen und mit dem Scan beginnen.
  • Je nach System kann der Scan eine Weile dauern.
  • Wenn das Tool fertig ist wird das Logfile (JRT.txt) auf dem Desktop gespeichert und automatisch geöffnet.
  • Bitte poste den Inhalt der JRT.txt in Deiner nächsten Antwort.





Schritt 3
Scan mit Combofix
WARNUNG an die MITLESER:
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!

Downloade dir bitte Combofix vom folgenden Downloadspiegel: Link
  • WICHTIG: Speichere Combofix auf deinem Desktop.
  • Deaktiviere bitte alle deine Antivirensoftware sowie Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören. Combofix meckert auch manchmal trotzdem noch, das kannst du dann ignorieren, mir aber bitte mitteilen.
  • Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
  • Während Combofix läuft bitte nicht am Computer arbeiten, die Maus bewegen oder ins Combofixfenster klicken!
  • Wenn Combofix fertig ist, wird es ein Logfile erstellen.
  • Bitte poste die C:\Combofix.txt in deiner nächsten Antwort (möglichst in CODE-Tags).
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.







Bitte poste mit deiner nächsten Antwort
  • die Logdatei von AdwCleaner,
  • die Logdatei von JRT,
  • die Logdatei von ComboFix.

Alt 29.12.2012, 17:38   #7
Ilithrien
 
ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! - Standard

ADWARE/InstallCore.Gen bei Scan mit Avira gefunden!



Guten Abend

Combofix hat nicht funktioniert. Es hat zwar Daten entpackt und auch ein Registrybackup gemacht, aber nachdem der grüne Balken voll war, hat sich das Fenster geschlossen und es wurde auch kein Logfile erstellt. Wo liegt der Fehler?
Hatte Combofix bei meinem infizierten Rechner auch ausgeführt, da hats einen Scan etc gemacht. Auch im Taskmanager ist unter Prozesse oder Anwendungen nichts mehr von Combofix zu sehen.

Schritt 1 + 2 hat funktioniert.


Log AdwCleaner:

Code:
ATTFilter
# AdwCleaner v2.103 - Datei am 29/12/2012 um 17:02:29 erstellt
# Aktualisiert am 25/12/2012 von Xplode
# Betriebssystem : Windows 7 Home Premium Service Pack 1 (64 bits)
# Benutzer : U*** - U***-PC
# Bootmodus : Normal
# Ausgeführt unter : C:\Users\U***\Desktop\adwcleaner.exe
# Option [Löschen]


**** [Dienste] ****


***** [Dateien / Ordner] *****

Datei Gelöscht : C:\Users\U***\AppData\Roaming\Mozilla\Firefox\Profiles\a0fzjky3.default\searchplugins\Web Search.xml
Ordner Gelöscht : C:\ProgramData\Partner
Ordner Gelöscht : C:\Users\ULRIKE~1\AppData\Local\Temp\Smartbar
Ordner Gelöscht : C:\Users\U***\AppData\Local\Smartbar
Ordner Gelöscht : C:\Users\U***\AppData\LocalLow\Smartbar

***** [Registrierungsdatenbank] *****

Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{31AD400D-1B06-4E33-A59A-90C2C140CBA0}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{AE07101B-46D4-4A98-AF68-0333EA26E113}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{31AD400D-1B06-4E33-A59A-90C2C140CBA0}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{AE07101B-46D4-4A98-AF68-0333EA26E113}
Schlüssel Gelöscht : HKCU\Software\SmartBar
Schlüssel Gelöscht : HKCU\Software\SmartbarBackup
Schlüssel Gelöscht : HKCU\Software\SmartbarLog
Schlüssel Gelöscht : HKCU\Software\Softonic
Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{006EE092-9658-4FD6-BD8E-A21A348E59F5}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\TypeLib\{11549FE4-7C5A-4C17-9FC3-56FC5162A994}
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{31AD400D-1B06-4E33-A59A-90C2C140CBA0}
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{826D7151-8D99-434B-8540-082B8C2AE556}
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{AE07101B-46D4-4A98-AF68-0333EA26E113}
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{006EE092-9658-4FD6-BD8E-A21A348E59F5}
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{31AD400D-1B06-4E33-A59A-90C2C140CBA0}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{31AD400D-1B06-4E33-A59A-90C2C140CBA0}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{AE07101B-46D4-4A98-AF68-0333EA26E113}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{31AD400D-1B06-4E33-A59A-90C2C140CBA0}
Wert Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Run []
Wert Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Run [Browser Infrastructure Helper]
Wert Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar [{AE07101B-46D4-4A98-AF68-0333EA26E113}]
Wert Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{AE07101B-46D4-4A98-AF68-0333EA26E113}]

***** [Internet Browser] *****

-\\ Internet Explorer v9.0.8112.16457

Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - Search Page] = hxxp://feed.snap.do/?publisher=SnapdoIMonetizer&dpid=SnapdoIMonetizer&co=DE&userid=e87b2e37-2c28-4a60-80d3-81c4ded79d96&searchtype=ds&q={searchTerms} --> hxxp://www.google.com
Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - Start Page] = hxxp://feed.snap.do/?publisher=SnapdoIMonetizer&dpid=SnapdoIMonetizer&co=DE&userid=e87b2e37-2c28-4a60-80d3-81c4ded79d96&searchtype=hp --> hxxp://www.google.com
Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - Search Bar] = hxxp://feed.snap.do/?publisher=SnapdoIMonetizer&dpid=SnapdoIMonetizer&co=DE&userid=e87b2e37-2c28-4a60-80d3-81c4ded79d96&searchtype=ds&q={searchTerms} --> hxxp://www.google.com
Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Search - Default_Search_URL] = hxxp://feed.snap.do/?publisher=SnapdoIMonetizer&dpid=SnapdoIMonetizer&co=DE&userid=e87b2e37-2c28-4a60-80d3-81c4ded79d96&searchtype=ds&q={searchTerms} --> hxxp://www.google.com
Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Search - SearchAssistant] = hxxp://feed.snap.do/?publisher=SnapdoIMonetizer&dpid=SnapdoIMonetizer&co=DE&userid=e87b2e37-2c28-4a60-80d3-81c4ded79d96&searchtype=ds&q={searchTerms} --> hxxp://www.google.com

-\\ Mozilla Firefox v15.0.1 (de)

Datei : C:\Users\U***\AppData\Roaming\Mozilla\Firefox\Profiles\a0fzjky3.default\prefs.js

Gelöscht : user_pref("browser.search.selectedEngine", "Web Search");
Gelöscht : user_pref("browser.startup.homepage", "hxxp://feed.snap.do/?publisher=SnapdoIMonetizer&dpid=SnapdoIM[...]
Gelöscht : user_pref("keyword.URL", "hxxp://feed.snap.do/?publisher=SnapdoIMonetizer&dpid=SnapdoIMonetizer&co=D[...]

Datei : C:\Users\Uli.U***-PC\AppData\Roaming\Mozilla\Firefox\Profiles\qiyyatvi.default\prefs.js

[OK] Die Datei ist sauber.

*************************

AdwCleaner[S1].txt - [5221 octets] - [29/12/2012 17:02:29]

########## EOF - C:\AdwCleaner[S1].txt - [5281 octets] ##########
         
Log JRT

Code:
ATTFilter
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Junkware Removal Tool (JRT) by Thisisu
Version: 4.2.9 (12.28.2012:1)
OS: Windows 7 Home Premium x64
Ran by U*** on 29.12.2012 at 17:08:29,57
Blog: hxxp://thisisudax.blogspot.com
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~




~~~ Services



~~~ Registry Values

Successfully repaired: [Registry Value] hkey_current_user\software\microsoft\internet explorer\searchurl\\Default
Successfully repaired: [Registry Value] hkey_users\S-1-5-21-1818532418-2132445868-1906945112-1002\software\microsoft\internet explorer\searchurl\\Default
Successfully repaired: [Registry Value] hkey_local_machine\software\microsoft\internet explorer\searchurl\\Default



~~~ Registry Keys



~~~ Files



~~~ Folders



~~~ FireFox

Successfully deleted the following from C:\Users\U***\AppData\Roaming\mozilla\firefox\profiles\a0fzjky3.default\prefs.js

user_pref("extensions.helperbar.SmartbarDisabled", false);
user_pref("extensions.helperbar.SmartbarStateMinimaized", false);



~~~ Event Viewer Logs were cleared





~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan was completed on 29.12.2012 at 17:22:47,65
End of JRT log
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
         

Antwort

Themen zu ADWARE/InstallCore.Gen bei Scan mit Avira gefunden!
adware/installcore.gen, avira, bho, bingbar, desktop, dllhost.exe, error, excel, firefox, flash player, google, home, install.exe, langsam, malware, microsoft office starter 2010, mozilla, nvidia update, nvpciflt.sys, object, office 2007, plug-in, programm, realtek, recycle.bin, registry, remote control, scan, security, sehr langsam, senden, smartbar, software, svchost.exe, taskhost.exe, temporär, virus, windows, wscript.exe, wuauclt.exe




Ähnliche Themen: ADWARE/InstallCore.Gen bei Scan mit Avira gefunden!


  1. Windows 7: ADWARE/InstallCore.Gen7 mit Avira gefunden
    Log-Analyse und Auswertung - 02.02.2015 (9)
  2. ADWARE/InstallCore.Gen7 nach Avira-Scan gefunden
    Plagegeister aller Art und deren Bekämpfung - 13.12.2014 (10)
  3. Adware.Gen7 - Adware/Cherished.oia - Adware/InstallCore.Gen9 - TR/Trash.Gen bei Antivir gefunden
    Plagegeister aller Art und deren Bekämpfung - 03.12.2014 (13)
  4. ADWARE/InstallCore.Gen7 gefunden Win 8
    Plagegeister aller Art und deren Bekämpfung - 27.11.2014 (11)
  5. ADWARE/InstallCore.Gen7 gefunden
    Plagegeister aller Art und deren Bekämpfung - 23.11.2014 (11)
  6. Avira Fund - ADWARE/InstallCore.Gen7
    Plagegeister aller Art und deren Bekämpfung - 16.11.2014 (5)
  7. ADWARE/InstallCore.gen und ADWARE/InstallCore.E von Avira gefunden
    Plagegeister aller Art und deren Bekämpfung - 16.07.2014 (7)
  8. Avira hat Malware gefunden: ADWARE/InstallCore.tjf
    Plagegeister aller Art und deren Bekämpfung - 30.05.2014 (29)
  9. Windows 7: Malware ADWARE/InstallCore.Gen7 mit Avira gefunden
    Log-Analyse und Auswertung - 27.05.2014 (13)
  10. Avira hat ADWARE/installCore.Gen gefunden
    Plagegeister aller Art und deren Bekämpfung - 07.04.2014 (14)
  11. Avira meldet ADWARE/InstallCore.Gen
    Log-Analyse und Auswertung - 24.01.2014 (13)
  12. TR/Mediyes.Gen und Adware/InstallCore.ead gefunden bei Suchdurchlauf
    Plagegeister aller Art und deren Bekämpfung - 09.12.2013 (18)
  13. Win 7 - avira - zipopenersetup.exe - ADWARE/InstallCore.Gen7
    Log-Analyse und Auswertung - 27.09.2013 (1)
  14. Avira / Quarantäne: adware/installcore.gen
    Log-Analyse und Auswertung - 26.09.2013 (34)
  15. ADWARE/InstallCore.Gen, ADWARE/Yontoo.Gen und ADWARE/InstallCore.E von AVIRA gefunden
    Plagegeister aller Art und deren Bekämpfung - 16.04.2013 (10)
  16. ADWARE/InstallCore.Gen wurde von Avira gefunden, wie kann ich dieses entfernen.
    Plagegeister aller Art und deren Bekämpfung - 23.01.2013 (19)
  17. (2x) ADWARE/InstallCore.Gen bei Scan mit Avira gefunden!
    Mülltonne - 26.12.2012 (0)

Zum Thema ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! - Hallo Danke, dass du dich dem Problem annimst! Den Defogger-disable.txt hab ich im ersten Post schon mit eingestellt, da er ja auch in der allgemeinen "Was muss ich vorab tun?"-Anleitung - ADWARE/InstallCore.Gen bei Scan mit Avira gefunden!...
Archiv
Du betrachtest: ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.