![]() |
|
Log-Analyse und Auswertung: Windows 7 - LyriXeeker 1 im Firefox gefundenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
![]() | ![]() Windows 7 - LyriXeeker 1 im Firefox gefunden Guten Morgen Matthias, ich glaube, das mit ESET habe ich vergeigt: 1. war avira scheinbar noch aktiv, ich konnte lediglich den Echtzeitscanner deaktivieren, avira aber nicht beenden. Wie geht das? 2. hat sich nach ca. 30 Minuten mein Rechner auf Standby geschaltet, damit war EST unterbrochen und hat auch nach dem Hochfahren nicht wieder angefangen zu scannen. Sorry... Soll ich Schritt 3 noch einmal durchlaufen lassen? Hier die Logs: Code:
ATTFilter Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 31-10-2013 Ran by Sonja at 2013-11-10 13:07:26 Run:1 Running from C:\Users\Sonja\Desktop Boot Mode: Normal ============================================== Content of fixlist: ***************** start HKCU\...\Run: [iLivid] - "C:\Users\Sonja\AppData\Local\iLivid\iLivid.exe" -autorun C:\Users\Sonja\AppData\Local\iLivid HKLM-x32\...\Run: [mobilegeni daemon] - C:\Program Files (x86)\Mobogenie\DaemonProcess.exe C:\Program Files (x86)\Mobogenie C:\Users\Sonja\AppData\Local\Mobogenie C:\Users\Sonja\AppData\Local\cache C:\Users\Sonja\daemonprocess.txt C:\Users\Sonja\Downloads\PDFCreatorSetup.exe Task: {004FAB5C-0B5D-4BE9-A73A-9FA8435F338F} - \Desk 365 RunAsStdUser No Task File Task: {4367A385-0D14-4C6D-9C0C-E441BEF16B0C} - \LyriXeeker-1-enabler No Task File Task: {4CDB600D-E106-4FE3-AF1A-FFC91C86CF6B} - \LyriXeeker-1-updater No Task File Task: {4F7A26E9-920E-4A4E-B46A-9A7418465D56} - \LyriXeeker-1-firefoxinstaller No Task File Task: {C079C543-DA06-4534-80A4-B1F6F2E0ACAF} - \LyriXeeker-1-codedownloader No Task File Task: {D650A498-B960-4BE0-A17A-8028A56AE990} - \LyriXeeker-1-chromeinstaller No Task File Task: {E6E65BFD-7F94-40C0-9008-1FE8010D8B74} - \EPUpdater No Task File C:\Users\Sonja\AppData\Roaming\Mozilla\Extensions\SpecialSavings@SpecialSavings.com Reg: reg delete "HKEY_USERS\.DEFAULT\Software\IBUpdaterService" /f Reg: reg delete "HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\InternetRegistry\REGISTRY\USER\S-1-5-21-608024502-4260226369-3383888787-1001\Software\SpecialSavings" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SpecialSavings.ScriptHostObject" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SpecialSavings.ScriptHostObject.1" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{52F4D3D2-195C-4A46-AEE6-ED2D56BDE1C3}" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{56493971-6146-42C3-BFC3-3E4CBB768777}" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{A49B770D-F83D-40D9-9478-C7DA97736004}" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{4EC06F7F-2290-4D9E-8D24-54CE42766B04}" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{AFFE513B-69AD-4C97-A74F-95AB17C9D42C}" /f Reg: reg delete "HKEY_CURRENT_USER\Software\Classes\iLivid.torrent" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.torrent" /f Reg: reg delete "HKEY_CURRENT_USER\Software\Classes\.torrent" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Applications\iLividSetup-r390-n-bf.exe" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\iLivid.torrent" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Magnet" /f end ***************** HKCU\Software\Microsoft\Windows\CurrentVersion\Run\\iLivid => Value deleted successfully. "C:\Users\Sonja\AppData\Local\iLivid" => File/Directory not found. HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run\\mobilegeni daemon => Value deleted successfully. "C:\Program Files (x86)\Mobogenie" => File/Directory not found. C:\Users\Sonja\AppData\Local\Mobogenie => Moved successfully. C:\Users\Sonja\AppData\Local\cache => Moved successfully. C:\Users\Sonja\daemonprocess.txt => Moved successfully. C:\Users\Sonja\Downloads\PDFCreatorSetup.exe => Moved successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{004FAB5C-0B5D-4BE9-A73A-9FA8435F338F} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{004FAB5C-0B5D-4BE9-A73A-9FA8435F338F} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Desk 365 RunAsStdUser => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{4367A385-0D14-4C6D-9C0C-E441BEF16B0C} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{4367A385-0D14-4C6D-9C0C-E441BEF16B0C} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\LyriXeeker-1-enabler => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{4CDB600D-E106-4FE3-AF1A-FFC91C86CF6B} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{4CDB600D-E106-4FE3-AF1A-FFC91C86CF6B} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\LyriXeeker-1-updater => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{4F7A26E9-920E-4A4E-B46A-9A7418465D56} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{4F7A26E9-920E-4A4E-B46A-9A7418465D56} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\LyriXeeker-1-firefoxinstaller => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{C079C543-DA06-4534-80A4-B1F6F2E0ACAF} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{C079C543-DA06-4534-80A4-B1F6F2E0ACAF} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\LyriXeeker-1-codedownloader => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{D650A498-B960-4BE0-A17A-8028A56AE990} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{D650A498-B960-4BE0-A17A-8028A56AE990} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\LyriXeeker-1-chromeinstaller => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{E6E65BFD-7F94-40C0-9008-1FE8010D8B74} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{E6E65BFD-7F94-40C0-9008-1FE8010D8B74} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\EPUpdater => Key deleted successfully. C:\Users\Sonja\AppData\Roaming\Mozilla\Extensions\SpecialSavings@SpecialSavings.com => Moved successfully. ========= reg delete "HKEY_USERS\.DEFAULT\Software\IBUpdaterService" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\InternetRegistry\REGISTRY\USER\S-1-5-21-608024502-4260226369-3383888787-1001\Software\SpecialSavings" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SpecialSavings.ScriptHostObject" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\SpecialSavings.ScriptHostObject.1" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{52F4D3D2-195C-4A46-AEE6-ED2D56BDE1C3}" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{56493971-6146-42C3-BFC3-3E4CBB768777}" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{A49B770D-F83D-40D9-9478-C7DA97736004}" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{4EC06F7F-2290-4D9E-8D24-54CE42766B04}" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{AFFE513B-69AD-4C97-A74F-95AB17C9D42C}" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_CURRENT_USER\Software\Classes\iLivid.torrent" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.torrent" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_CURRENT_USER\Software\Classes\.torrent" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Applications\iLividSetup-r390-n-bf.exe" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\iLivid.torrent" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Magnet" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ==== End of Fixlog ==== Code:
ATTFilter
Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=e00471f1b600334097eb2bdd5f0a3b67 # engine=15829 # end=stopped # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-11-10 09:17:33 # local_time=2013-11-10 10:17:33 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=1799 16775165 100 96 16351 249537943 9132 0 # compatibility_mode=5893 16776573 100 94 193943 135748103 0 0 # scanned=42339 # found=1 # cleaned=0 # scan_time=2463 sh=3AEF532A0211CE7869F0EB51E940D9E0C7CAE321 ft=1 fh=c7560653d3ee2314 vn="a variant of Win32/Adware.Yontoo.B application" ac=I fn="C:\AdwCleaner\Quarantine\C\ProgramData\Tarma Installer\{361E80BE-388B-4270-BF54-A10C2B756504}\_Setupx.dll.vir" Es kann sein, dass ich in den nächsten Tagen länger zum antworten brauche, wir hatten an meiner Schule gerade einen Suizid, der uns alle sehr mitgenommen hat und beschäftigt. Da hängt für uns Lehrer neben der persönlichen Ebene eine enorme Menge Orga dran, damit wir die Kids einigermaßen in der Spur halten. Danke für Dein Verständnis. |
![]() | #2 | |
/// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows 7 - LyriXeeker 1 im Firefox gefunden Servus,
__________________Ja, bitte, sei so nett. ![]() Zitat:
|
![]() | #3 |
/// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows 7 - LyriXeeker 1 im Firefox gefunden Servus,
__________________benötigst du noch weiterhin Hilfe? |
![]() | #4 |
![]() | ![]() Windows 7 - LyriXeeker 1 im Firefox gefunden Guten Abend / Morgen. Vielen Dank für deine Geduld. Hier schon einmal das File von Eset: Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=e00471f1b600334097eb2bdd5f0a3b67 # engine=15829 # end=stopped # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-11-10 09:17:33 # local_time=2013-11-10 10:17:33 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=1799 16775165 100 96 16351 249537943 9132 0 # compatibility_mode=5893 16776573 100 94 193943 135748103 0 0 # scanned=42339 # found=1 # cleaned=0 # scan_time=2463 sh=3AEF532A0211CE7869F0EB51E940D9E0C7CAE321 ft=1 fh=c7560653d3ee2314 vn="a variant of Win32/Adware.Yontoo.B application" ac=I fn="C:\AdwCleaner\Quarantine\C\ProgramData\Tarma Installer\{361E80BE-388B-4270-BF54-A10C2B756504}\_Setupx.dll.vir" ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=e00471f1b600334097eb2bdd5f0a3b67 # engine=15949 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-11-19 11:08:11 # local_time=2013-11-20 12:08:11 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=1799 16775165 100 96 11126 250322181 3903 0 # compatibility_mode=5893 16776573 100 94 59653 136532341 0 0 # scanned=183446 # found=3 # cleaned=0 # scan_time=6702 sh=3AEF532A0211CE7869F0EB51E940D9E0C7CAE321 ft=1 fh=c7560653d3ee2314 vn="a variant of Win32/Adware.Yontoo.B application" ac=I fn="C:\AdwCleaner\Quarantine\C\ProgramData\Tarma Installer\{361E80BE-388B-4270-BF54-A10C2B756504}\_Setupx.dll.vir" sh=13B6D439D6660CDEAF0F48340E79DA1BAF8BE59D ft=0 fh=0000000000000000 vn="Win32/Trustezeb.E trojan" ac=I fn="C:\Users\Sonja\Downloads\Forderung 24.09.2013 der abgewiesenen Lastschrift Ihrer Bestellung.zip" sh=AD901048F7C6A46D84F4533DB74C81B05A32CECD ft=1 fh=37887e2f9b0a40d5 vn="Win32/StartPage.OPH trojan" ac=I fn="C:\Users\Sonja\Downloads\vlc-2.0.2-win32.exe" ... Erledigt. Code:
ATTFilter Results of screen317's Security Check version 0.99.76 Windows 7 Service Pack 1 x64 (UAC is enabled) Internet Explorer 10 ``````````````Antivirus/Firewall Check:`````````````` WMI entry may not exist for antivirus; attempting automatic update. `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.75.0.1300 JavaFX 2.1.1 Java 7 Update 45 Adobe Flash Player 11.9.900.117 Adobe Reader XI Mozilla Firefox (25.0.1) ````````Process Check: objlist.exe by Laurent```````` Symantec Norton Online Backup NOBuAgent.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` Geändert von Fanou (20.11.2013 um 00:20 Uhr) |
![]() | #5 |
/// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows 7 - LyriXeeker 1 im Firefox gefunden Servus, Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code:
ATTFilter start C:\Users\Sonja\Downloads\Forderung 24.09.2013 der abgewiesenen Lastschrift Ihrer Bestellung.zip C:\Users\Sonja\Downloads\vlc-2.0.2-win32.exe end Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Wenn du keine Probleme mehr hast, dann sind wir hier fertig. Deine Logdateien sind sauber. ![]() Zum Schluss müssen wir noch ein paar abschließende Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern. Schritt 1 Deine Version von Adobe Flash Player ist veraltet. Bitte folge diesen Schritte, um Adobe Flash zu aktualisieren:
Schritt 2 Die Reihenfolge ist hier entscheidend.
Schritt 3 Abschließend habe ich noch ein paar Tipps zur Absicherung deines Systems. Ich kann gar nicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti-Viren-Programm und zusätzlicher Schutz
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden. Mozilla Firefox
Performance
Was du vermeiden solltest:
Nun bleibt mir nur noch dir viel Spaß beim sicheren Surfen zu wünschen... ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann. |
![]() | #6 |
![]() | ![]() Windows 7 - LyriXeeker 1 im Firefox gefunden Guten Abend. Code:
ATTFilter Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 31-10-2013 Ran by Sonja at 2013-11-21 21:03:52 Run:2 Running from C:\Users\Sonja\Desktop Boot Mode: Normal ============================================== Content of fixlist: ***************** start C:\Users\Sonja\Downloads\Forderung 24.09.2013 der abgewiesenen Lastschrift Ihrer Bestellung.zip C:\Users\Sonja\Downloads\vlc-2.0.2-win32.exe end ***************** C:\Users\Sonja\Downloads\Forderung 24.09.2013 der abgewiesenen Lastschrift Ihrer Bestellung.zip => Moved successfully. C:\Users\Sonja\Downloads\vlc-2.0.2-win32.exe => Moved successfully. ==== End of Fixlog ==== Habe ich mich schon bedankt? DAAAAANKE ![]() ![]() |
![]() | #7 |
/// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows 7 - LyriXeeker 1 im Firefox gefunden Ich bin froh, dass wir helfen konnten ![]() In diesem Forum kannst du eine kurze Rückmeldung zur Bereinigung abgeben, sofern du das möchtest: Lob, Kritik und Wünsche Klicke dazu auf den Button "NEUES THEMA" und poste ein kleines Feedback. Vielen Dank! ![]() Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen. |
![]() |