![]() |
| |||||||
Plagegeister aller Art und deren Bekämpfung: ADWARE/InstallCore.Gen bei Scan mit Avira gefunden!Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
| |
| | #1 |
![]() ![]() | ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! Hallo Danke, dass du dich dem Problem annimst! Den Defogger-disable.txt hab ich im ersten Post schon mit eingestellt, da er ja auch in der allgemeinen "Was muss ich vorab tun?"-Anleitung steht. Danach müsste er immer noch auf Disable stehen - ich hab reeneble nicht gedrückt. Soll ich es dennoch nochmal ausführen, oder reicht das? "Benutzerkonto" meinst du damit das eingeschränkte Nutzerkonto und dann per Rechtsklik "als Administrator ausführen" oder Adminkonto + als Administrator ausführen? Alle bisher erstellten Logs waren mit dem Adminkonto erstellt worden, da ich auch in diesem Konto den Virenscann gemacht hab. |
| | #2 | ||
| /// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! Servus,
__________________Zitat:
![]() Zitat:
![]() aswMBR bitte noch posten, dann geht's los. |
| | #3 |
![]() ![]() | ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! Okay.
__________________Ich bin jetzt leider schon außer Reichweite des Laptops und meine Mutter traute es sich ganz alleine nicht zu. Ich würde dann mit ihr zusammen morgen abend die Schritte ausführen. Sie darf dabei ja schließlich auch was lernen ;-) |
| | #4 |
| /// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! Servus, alles klar. ![]() Dann warte ich solange. |
| | #5 |
![]() ![]() | ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! Guten Abend ![]() Wir haben jetzt soweit erfolgreich den Scan durchgeführt. Hier die Logdatei dazu: Code:
ATTFilter aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software
Run date: 2012-12-28 20:50:40
-----------------------------
20:50:40.741 OS Version: Windows x64 6.1.7601 Service Pack 1
20:50:40.741 Number of processors: 4 586 0x2A07
20:50:40.741 ComputerName: U***-PC UserName: U***
20:50:42.036 Initialize success
20:51:05.694 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1
20:51:05.709 Disk 0 Vendor: WDC_WD50 01.0 Size: 476940MB BusType: 3
20:51:05.725 Disk 0 MBR read successfully
20:51:05.741 Disk 0 MBR scan
20:51:05.741 Disk 0 Windows 7 default MBR code
20:51:05.756 Disk 0 Partition 1 00 1C Hidd FAT32 LBA MSDOS5.0 25600 MB offset 2048
20:51:05.787 Disk 0 Partition 2 80 (A) 07 HPFS/NTFS NTFS 200042 MB offset 52430848
20:51:05.803 Disk 0 Partition - 00 0F Extended LBA 251296 MB offset 462116864
20:51:05.865 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 251295 MB offset 462118912
20:51:05.881 Disk 0 scanning C:\Windows\system32\drivers
20:51:15.054 Service scanning
20:51:33.142 Modules scanning
20:51:33.157 Disk 0 trace - called modules:
20:51:33.189 ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys iaStor.sys hal.dll
20:51:33.204 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0xfffffa8009a12060]
20:51:33.220 3 CLASSPNP.SYS[fffff88001b9a43f] -> nt!IofCallDriver -> [0xfffffa8007e69e40]
20:51:33.235 5 ACPI.sys[fffff88000f967a1] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-1[0xfffffa8007e68050]
20:51:33.251 Scan finished successfully
20:51:46.512 Disk 0 MBR has been saved successfully to "C:\Users\U***\Desktop\MBR.dat"
20:51:46.527 The log file has been saved successfully to "C:\Users\U***\Desktop\aswMBR.txt"
|
| | #6 |
| /// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! Servus, ok... es wird Zeit, dass wir eine Bereinigung starten. ![]() Schritt 1 Downloade Dir bitte
Schritt 2 Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden. Bitte lade Junkware Removal Tool auf Deinen Desktop.
Schritt 3 Scan mit Combofix
Bitte poste mit deiner nächsten Antwort
|
| | #7 |
![]() ![]() | ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! Guten Abend ![]() Combofix hat nicht funktioniert. Es hat zwar Daten entpackt und auch ein Registrybackup gemacht, aber nachdem der grüne Balken voll war, hat sich das Fenster geschlossen und es wurde auch kein Logfile erstellt. Wo liegt der Fehler? Hatte Combofix bei meinem infizierten Rechner auch ausgeführt, da hats einen Scan etc gemacht. Auch im Taskmanager ist unter Prozesse oder Anwendungen nichts mehr von Combofix zu sehen. Schritt 1 + 2 hat funktioniert. Log AdwCleaner: Code:
ATTFilter # AdwCleaner v2.103 - Datei am 29/12/2012 um 17:02:29 erstellt
# Aktualisiert am 25/12/2012 von Xplode
# Betriebssystem : Windows 7 Home Premium Service Pack 1 (64 bits)
# Benutzer : U*** - U***-PC
# Bootmodus : Normal
# Ausgeführt unter : C:\Users\U***\Desktop\adwcleaner.exe
# Option [Löschen]
**** [Dienste] ****
***** [Dateien / Ordner] *****
Datei Gelöscht : C:\Users\U***\AppData\Roaming\Mozilla\Firefox\Profiles\a0fzjky3.default\searchplugins\Web Search.xml
Ordner Gelöscht : C:\ProgramData\Partner
Ordner Gelöscht : C:\Users\ULRIKE~1\AppData\Local\Temp\Smartbar
Ordner Gelöscht : C:\Users\U***\AppData\Local\Smartbar
Ordner Gelöscht : C:\Users\U***\AppData\LocalLow\Smartbar
***** [Registrierungsdatenbank] *****
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{31AD400D-1B06-4E33-A59A-90C2C140CBA0}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{AE07101B-46D4-4A98-AF68-0333EA26E113}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{31AD400D-1B06-4E33-A59A-90C2C140CBA0}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{AE07101B-46D4-4A98-AF68-0333EA26E113}
Schlüssel Gelöscht : HKCU\Software\SmartBar
Schlüssel Gelöscht : HKCU\Software\SmartbarBackup
Schlüssel Gelöscht : HKCU\Software\SmartbarLog
Schlüssel Gelöscht : HKCU\Software\Softonic
Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{006EE092-9658-4FD6-BD8E-A21A348E59F5}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\TypeLib\{11549FE4-7C5A-4C17-9FC3-56FC5162A994}
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{31AD400D-1B06-4E33-A59A-90C2C140CBA0}
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{826D7151-8D99-434B-8540-082B8C2AE556}
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{AE07101B-46D4-4A98-AF68-0333EA26E113}
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{006EE092-9658-4FD6-BD8E-A21A348E59F5}
Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{31AD400D-1B06-4E33-A59A-90C2C140CBA0}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{31AD400D-1B06-4E33-A59A-90C2C140CBA0}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{AE07101B-46D4-4A98-AF68-0333EA26E113}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{31AD400D-1B06-4E33-A59A-90C2C140CBA0}
Wert Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Run []
Wert Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Run [Browser Infrastructure Helper]
Wert Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar [{AE07101B-46D4-4A98-AF68-0333EA26E113}]
Wert Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{AE07101B-46D4-4A98-AF68-0333EA26E113}]
***** [Internet Browser] *****
-\\ Internet Explorer v9.0.8112.16457
Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - Search Page] = hxxp://feed.snap.do/?publisher=SnapdoIMonetizer&dpid=SnapdoIMonetizer&co=DE&userid=e87b2e37-2c28-4a60-80d3-81c4ded79d96&searchtype=ds&q={searchTerms} --> hxxp://www.google.com
Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - Start Page] = hxxp://feed.snap.do/?publisher=SnapdoIMonetizer&dpid=SnapdoIMonetizer&co=DE&userid=e87b2e37-2c28-4a60-80d3-81c4ded79d96&searchtype=hp --> hxxp://www.google.com
Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - Search Bar] = hxxp://feed.snap.do/?publisher=SnapdoIMonetizer&dpid=SnapdoIMonetizer&co=DE&userid=e87b2e37-2c28-4a60-80d3-81c4ded79d96&searchtype=ds&q={searchTerms} --> hxxp://www.google.com
Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Search - Default_Search_URL] = hxxp://feed.snap.do/?publisher=SnapdoIMonetizer&dpid=SnapdoIMonetizer&co=DE&userid=e87b2e37-2c28-4a60-80d3-81c4ded79d96&searchtype=ds&q={searchTerms} --> hxxp://www.google.com
Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Search - SearchAssistant] = hxxp://feed.snap.do/?publisher=SnapdoIMonetizer&dpid=SnapdoIMonetizer&co=DE&userid=e87b2e37-2c28-4a60-80d3-81c4ded79d96&searchtype=ds&q={searchTerms} --> hxxp://www.google.com
-\\ Mozilla Firefox v15.0.1 (de)
Datei : C:\Users\U***\AppData\Roaming\Mozilla\Firefox\Profiles\a0fzjky3.default\prefs.js
Gelöscht : user_pref("browser.search.selectedEngine", "Web Search");
Gelöscht : user_pref("browser.startup.homepage", "hxxp://feed.snap.do/?publisher=SnapdoIMonetizer&dpid=SnapdoIM[...]
Gelöscht : user_pref("keyword.URL", "hxxp://feed.snap.do/?publisher=SnapdoIMonetizer&dpid=SnapdoIMonetizer&co=D[...]
Datei : C:\Users\Uli.U***-PC\AppData\Roaming\Mozilla\Firefox\Profiles\qiyyatvi.default\prefs.js
[OK] Die Datei ist sauber.
*************************
AdwCleaner[S1].txt - [5221 octets] - [29/12/2012 17:02:29]
########## EOF - C:\AdwCleaner[S1].txt - [5281 octets] ##########
Code:
ATTFilter ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Junkware Removal Tool (JRT) by Thisisu
Version: 4.2.9 (12.28.2012:1)
OS: Windows 7 Home Premium x64
Ran by U*** on 29.12.2012 at 17:08:29,57
Blog: hxxp://thisisudax.blogspot.com
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~ Services
~~~ Registry Values
Successfully repaired: [Registry Value] hkey_current_user\software\microsoft\internet explorer\searchurl\\Default
Successfully repaired: [Registry Value] hkey_users\S-1-5-21-1818532418-2132445868-1906945112-1002\software\microsoft\internet explorer\searchurl\\Default
Successfully repaired: [Registry Value] hkey_local_machine\software\microsoft\internet explorer\searchurl\\Default
~~~ Registry Keys
~~~ Files
~~~ Folders
~~~ FireFox
Successfully deleted the following from C:\Users\U***\AppData\Roaming\mozilla\firefox\profiles\a0fzjky3.default\prefs.js
user_pref("extensions.helperbar.SmartbarDisabled", false);
user_pref("extensions.helperbar.SmartbarStateMinimaized", false);
~~~ Event Viewer Logs were cleared
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan was completed on 29.12.2012 at 17:22:47,65
End of JRT log
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
|
![]() |
| Themen zu ADWARE/InstallCore.Gen bei Scan mit Avira gefunden! |
| adware/installcore.gen, avira, bho, bingbar, desktop, dllhost.exe, error, excel, firefox, flash player, google, home, install.exe, langsam, malware, microsoft office starter 2010, mozilla, nvidia update, nvpciflt.sys, object, office 2007, plug-in, programm, realtek, recycle.bin, registry, remote control, scan, security, sehr langsam, senden, smartbar, software, svchost.exe, taskhost.exe, temporär, virus, windows, wscript.exe, wuauclt.exe |