![]() |
| |||||||
Log-Analyse und Auswertung: Infizierung mit trojan.ransom.edWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
| | #12 | |
| Ruhe in Frieden † 2019 ![]() ![]() ![]() ![]() ![]() | Infizierung mit trojan.ransom.ed Puh, da hast du ja fleissig eingesammelt... ein Haufen Adware... ![]() Wie sieht es nach diesen Schritten aus? Was ist das hier? Zitat:
Bitte deinstalliere folgende Programme (falls vorhanden) : SafeFinder Smartbar Dazu gehe auf: den Windowsbutton in der Taskleiste --> Systemsteuerung --> Programme (Unterpunkt Programme deinstallieren) --> Programm auswählen --> entfernen Falls du ein Programm nicht deinstallieren kannst, lade dir von hier den Revo-uninstaller herunter und deinstalliere es damit, wähle dabei den moderaten Modus. Schritt 2 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code:
ATTFilter
HKLM-x32\...\Run: [AnyProtect Scanner] => "C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe"
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://astromenda.com/?f=1&a=ast_cmi_14_31_ff&cd=2XzuyEtN2Y1L1QzutBtDtC0AtDyCtAzztAyEyDzy0DyCtAyCtN0D0Tzu0SzyyEtCtN1L2XzutBtFtBtCtFtCzztFtAtN1L1CzutCyEtBzytDyD1V1StN1L1G1B1V1N2Y1L1Qzu2SyEyCyC0FzyyByDyBtG0Czy0E0DtG0DyEzz0EtGyBzzyCyDtGtDtB0A0EtB0AtByD0Bzz0AyE2QtN1M1F1B2Z1V1N2Y1L1Qzu2SyBtAtB0AtDzzzy0CtGtAtByDyCtGyB0C0DtDtG0E0B0FzztGyB0DtBzy0CtAzy0A0D0FtDzz2Q&cr=425765688&ir=
SearchScopes: HKLM - DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = hxxp://astromenda.com/results.php?f=4&q={searchTerms}&a=ast_cmi_14_31_ff&cd=2XzuyEtN2Y1L1QzutBtDtC0AtDyCtAzztAyEyDzy0DyCtAyCtN0D0Tzu0SzyyEtCtN1L2XzutBtFtBtCtFtCzztFtAtN1L1CzutCyEtBzytDyD1V1StN1L1G1B1V1N2Y1L1Qzu2SyEyCyC0FzyyByDyBtG0Czy0E0DtG0DyEzz0EtGyBzzyCyDtGtDtB0A0EtB0AtByD0Bzz0AyE2QtN1M1F1B2Z1V1N2Y1L1Qzu2SyBtAtB0AtDzzzy0CtGtAtByDyCtGyB0C0DtDtG0E0B0FzztGyB0DtBzy0CtAzy0A0D0FtDzz2Q&cr=425765688&ir=
SearchScopes: HKLM - {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = hxxp://astromenda.com/results.php?f=4&q={searchTerms}&a=ast_cmi_14_31_ff&cd=2XzuyEtN2Y1L1QzutBtDtC0AtDyCtAzztAyEyDzy0DyCtAyCtN0D0Tzu0SzyyEtCtN1L2XzutBtFtBtCtFtCzztFtAtN1L1CzutCyEtBzytDyD1V1StN1L1G1B1V1N2Y1L1Qzu2SyEyCyC0FzyyByDyBtG0Czy0E0DtG0DyEzz0EtGyBzzyCyDtGtDtB0A0EtB0AtByD0Bzz0AyE2QtN1M1F1B2Z1V1N2Y1L1Qzu2SyBtAtB0AtDzzzy0CtGtAtByDyCtGyB0C0DtDtG0E0B0FzztGyB0DtBzy0CtAzy0A0D0FtDzz2Q&cr=425765688&ir=
SearchScopes: HKLM-x32 - DefaultScope {006ee092-9658-4fd6-bd8e-a21a348e59f5} URL =
SearchScopes: HKCU - DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = hxxp://astromenda.com/results.php?f=4&q={searchTerms}&a=ast_cmi_14_31_ff&cd=2XzuyEtN2Y1L1QzutBtDtC0AtDyCtAzztAyEyDzy0DyCtAyCtN0D0Tzu0SzyyEtCtN1L2XzutBtFtBtCtFtCzztFtAtN1L1CzutCyEtBzytDyD1V1StN1L1G1B1V1N2Y1L1Qzu2SyEyCyC0FzyyByDyBtG0Czy0E0DtG0DyEzz0EtGyBzzyCyDtGtDtB0A0EtB0AtByD0Bzz0AyE2QtN1M1F1B2Z1V1N2Y1L1Qzu2SyBtAtB0AtDzzzy0CtGtAtByDyCtGyB0C0DtDtG0E0B0FzztGyB0DtBzy0CtAzy0A0D0FtDzz2Q&cr=425765688&ir=
SearchScopes: HKCU - {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = hxxp://astromenda.com/results.php?f=4&q={searchTerms}&a=ast_cmi_14_31_ff&cd=2XzuyEtN2Y1L1QzutBtDtC0AtDyCtAzztAyEyDzy0DyCtAyCtN0D0Tzu0SzyyEtCtN1L2XzutBtFtBtCtFtCzztFtAtN1L1CzutCyEtBzytDyD1V1StN1L1G1B1V1N2Y1L1Qzu2SyEyCyC0FzyyByDyBtG0Czy0E0DtG0DyEzz0EtGyBzzyCyDtGtDtB0A0EtB0AtByD0Bzz0AyE2QtN1M1F1B2Z1V1N2Y1L1Qzu2SyBtAtB0AtDzzzy0CtGtAtByDyCtGyB0C0DtDtG0E0B0FzztGyB0DtBzy0CtAzy0A0D0FtDzz2Q&cr=425765688&ir=
FF SearchPlugin: C:\Users\Cornelia\AppData\Roaming\Mozilla\Firefox\Profiles\6s88xg61.default\searchplugins\Astromenda.xml
FF SearchPlugin: C:\Users\Cornelia\AppData\Roaming\Mozilla\Firefox\Profiles\6s88xg61.default\searchplugins\SafeFinder Search.xml
FF Extension: Astromenda New Tab - C:\Users\Cornelia\AppData\Roaming\Mozilla\Firefox\Profiles\6s88xg61.default\Extensions\{849ded12-59e9-4dae-8f86-918b70d213dc} [2014-07-30]
FF Extension: SafeFinder Smartbar - C:\Users\Cornelia\AppData\Roaming\Mozilla\Firefox\Profiles\6s88xg61.default\Extensions\{de4e3beb-86d8-b3d9-b2a3-324e4222e97a}
[2014-07-29]
Task: C:\Windows\Tasks\APSnotifierPP1.job => C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe <==== ATTENTION
Task: C:\Windows\Tasks\APSnotifierPP2.job => C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe <==== ATTENTION
Task: C:\Windows\Tasks\APSnotifierPP3.job => C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe <==== ATTENTION
Task: {12CD0B09-4AFD-4629-A815-135DB6461233} - System32\Tasks\ASP => C:\Program Files (x86)\RegClean Pro\SystweakASP.exe <==== ATTENTION
Task: {42574D18-4EC3-41B6-B097-1195DFE3DDA8} - System32\Tasks\APSnotifierPP2 => C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe <==== ATTENTION
Task: {9E09987F-7A07-404C-B5C6-6DFE0758944E} - System32\Tasks\APSnotifierPP1 => C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe <==== ATTENTION
Task: {AD3C3580-095D-459A-B25E-E0DCF7B127F7} - System32\Tasks\PC Speed Maximizer Schedule => C:\Program Files (x86)\PC Speed Maximizer\SPMLauncher.exe
Task: {B6730E0F-43B2-46D0-932E-64CDA0EE441A} - System32\Tasks\APSnotifierPP3 => C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe <==== ATTENTION
S0 obakajt; System32\drivers\bbhgq.sys [X]
C:\Program Files (x86)\RegClean Pro
C:\Program Files (x86)\AnyProtectEx
C:\Users\Cornelia\AppData\Roaming\Systweak
C:\ProgramData\Systweak
C:\Program Files (x86)\PennyBee
C:\Windows\System32\Tasks\ASP
C:\Windows\system32\roboot64.exe
C:\Windows\System32\Tasks\PC Speed Maximizer Schedule
C:\Program Files (x86)\predm
C:\Users\Cornelia\Documents\PC Speed Maximizer
2014-07-29 22:07 - 2014-07-30 22:08 - 00000376 _____ () C:\Windows\Tasks\APSnotifierPP2.job
2014-07-29 22:07 - 2014-07-30 20:58 - 00000376 _____ () C:\Windows\Tasks\APSnotifierPP3.job
2014-07-29 22:07 - 2014-07-29 22:28 - 00000378 _____ () C:\Windows\Tasks\APSnotifierPP1.job
2014-07-29 22:07 - 2014-07-29 22:08 - 00002834 _____ () C:\Windows\System32\Tasks\APSnotifierPP1
2014-07-29 22:07 - 2014-07-29 22:08 - 00002832 _____ () C:\Windows\System32\Tasks\APSnotifierPP3
2014-07-29 22:07 - 2014-07-29 22:08 - 00002832 _____ () C:\Windows\System32\Tasks\APSnotifierPP2
C:\Users\Cornelia\AppData\Roaming\aps.uninstall.scan.results
2014-07-29 22:05 - 2013-09-20 10:49 - 00021040 _____ (Safer Networking Limited) C:\Windows\system32\sdnclean64.exe
2014-07-29 22:04 - 2014-07-29 16:48 - 00575544 _____ (ClickMeIn Limited) C:\Users\Cornelia\AppData\Local\AnyProtectScannerSetup.exe
folder: C:\Windows\Addins
folder: C:\System32\drivers\bbhgq.sys
reboot:
Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Schritt 3 Starte noch einmal FRST.
|