![]() |
|
Plagegeister aller Art und deren Bekämpfung: Windows 11: Möglicherweise einen Keylogger eingefangenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 |
/// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows 11: Möglicherweise einen Keylogger eingefangen Die Logdateien sehen schon viel besser aus. Leider kann ich dir nicht sagen, was die Schadsoftware genau gemacht hat. Es ist aber nicht ausgeschlossen, dass Zugangsdaten abgegriffen wurden. Wir führen noch eine zweite Reparatur durch. Dabei werden noch eine Reste entfernt. Zudem kontrollieren wir die Systemdateien auf Fehler. Dies kann einige Minuten dauern. Bitte gedulde dich. Anschließend holen wir uns mit ESET eine Zweitmeinung ein. Schritt 1 WARNUNG AN ALLE MITLESER !!! Dieses FRST-Skript ist ausschließlich für diesen Nutzer gedacht und sollte niemals 1:1 für ein anderes System verwendet werden!
Schritt 2 Führe ESET Online Scanner (EOS) gemäß der bebilderten Anleitung aus und poste abschließend die Logdatei. |
![]() | #2 |
![]() ![]() | ![]() Windows 11: Möglicherweise einen Keylogger eingefangen Der ESET-Scan dauerte echt lange, aber nun bin ich so weit. Einmal die Logs der beiden Scans:
__________________Code:
ATTFilter Entfernungsergebnis von Farbar Recovery Scan Tool (x64) Version: 19.02.2024 02 durchgeführt von Christopher (22-02-2024 21:37:15) Run:2 Gestartet von C:\Users\Christopher\Downloads Geladene Profile: Christopher Start-Modus: Normal ============================================== fixlist Inhalt: ***************** Start:: HKU\S-1-5-21-2108826960-4211556212-834145737-1001\...\Run: [appmgr] => wscript.exe "C:\Users\Christopher\AppData\Roaming\Microsoft\Windows NT\appmgr.js" (Keine Datei) GroupPolicy: Beschränkung ? <==== ACHTUNG Policies: C:\ProgramData\NTUSER.pol: Beschränkung <==== ACHTUNG HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Beschränkung <==== ACHTUNG C:\Users\Christopher\AppData\Roaming\Microsoft\Windows NT C:\Users\Christopher\OneDrive\Desktop\22.02.2024_17.58.36.zip Folder: C:\Users\Christopher\AppData\Local\Microsoft\WinWER File: C:\Users\Christopher\AppData\Local\Microsoft\WinWER CMD: dir "C:\Users\Christopher\AppData\Local\Microsoft" CMD: sfc /scannow DeleteQuarantine: Reboot: End:: ***************** "HKU\S-1-5-21-2108826960-4211556212-834145737-1001\Software\Microsoft\Windows\CurrentVersion\Run\\appmgr" => erfolgreich entfernt "C:\WINDOWS\system32\GroupPolicy\Machine" Ordner verschieben: C:\WINDOWS\system32\GroupPolicy\Machine => erfolgreich verschoben C:\WINDOWS\system32\GroupPolicy\GPT.ini => erfolgreich verschoben C:\WINDOWS\SysWOW64\GroupPolicy\GPT.ini => erfolgreich verschoben C:\ProgramData\NTUSER.pol => erfolgreich verschoben HKLM\SOFTWARE\Policies\Microsoft\Windows Defender => erfolgreich entfernt "C:\Users\Christopher\AppData\Roaming\Microsoft\Windows NT" => nicht gefunden C:\Users\Christopher\OneDrive\Desktop\22.02.2024_17.58.36.zip => erfolgreich verschoben ========================= Folder: C:\Users\Christopher\AppData\Local\Microsoft\WinWER ======================== 2024-02-17 21:25 - 2024-02-17 21:25 - 023014040 ___AH [73FD37839B78B2F966F0DD4DEABDB4F1] (Node.js Foundation -> Node.js) C:\Users\Christopher\AppData\Local\Microsoft\WinWER\WerFault.exe ====== Ende von Folder: ====== ========================= File: C:\Users\Christopher\AppData\Local\Microsoft\WinWER ======================== C:\Users\Christopher\AppData\Local\Microsoft\WinWER Datei ist nicht signiert MD5: <==== ACHTUNG (Null Byte Datei/Ordner) Erstellungs- und Änderungsdatum: 2024-02-17 21:25 - 2024-02-17 21:25 Größe: 000000000 Attribute: ---HD Firmenname: Interne Name: Original Name: Produkt: Beschreibung: Datei Version: Produkt Version: Urheberrecht: ====== Ende von File: ====== ========= dir "C:\Users\Christopher\AppData\Local\Microsoft" ========= Datenträger in Laufwerk C: ist WDSN850500GB Volumeseriennummer: 7E8F-C464 Verzeichnis von C:\Users\Christopher\AppData\Local\Microsoft 17.02.2024 21:25 <DIR> . 22.02.2024 17:59 <DIR> .. 22.11.2023 22:09 <DIR> AppCenter 14.02.2024 03:27 <DIR> BGAHelperLib 18.12.2022 21:15 <DIR> CLR_v2.0 05.10.2022 17:19 <DIR> CLR_v2.0_32 05.01.2024 19:32 <DIR> CLR_v4.0 06.12.2023 12:52 <DIR> CLR_v4.0_32 07.10.2023 15:20 <DIR> Crypto 07.09.2021 19:10 <DIR> Edge 07.09.2021 20:59 <DIR> EDP 05.08.2023 18:25 <DIR> Excel 07.09.2021 19:10 <DIR> Feeds 07.09.2021 19:45 <DIR> fluency 08.09.2021 12:42 <DIR> FontCache 09.09.2022 20:10 <DIR> FORMS 16.02.2024 00:45 <DIR> GameDVR 05.08.2023 00:31 <DIR> GraphicsCache 15.10.2023 10:23 <DIR> Identity 05.03.2023 16:35 <DIR> IdentityCache 18.11.2021 00:09 <DIR> input 05.11.2021 10:02 <DIR> InstallService 22.11.2023 22:09 <DIR> Internet Explorer 16.11.2023 11:53 <DIR> Media Player 05.08.2023 00:30 <DIR> Office 05.03.2023 16:35 <DIR> OneAuth 26.10.2021 08:39 <DIR> OneDrive 09.09.2022 20:12 <DIR> Outlook 07.09.2021 21:19 <DIR> PenWorkspace 07.09.2021 19:10 <DIR> PlayReady 11.10.2023 10:03 <DIR> PowerPoint 29.06.2022 18:22 <DIR> RMSLocalStorage 26.02.2022 14:37 <DIR> Speech 15.11.2023 13:13 <DIR> SquirrelTemp 03.09.2022 20:42 <DIR> TaskSchedulerConfig 15.11.2023 13:30 <DIR> Teams 05.11.2023 19:15 <DIR> TeamsMeetingAddin 07.10.2023 15:10 <DIR> TeamsPresenceAddin 07.09.2021 19:10 <DIR> TokenBroker 07.09.2021 19:10 <DIR> Vault 05.02.2024 11:41 <DIR> Windows 03.03.2023 17:36 <DIR> Windоws 17.07.2022 10:18 <DIR> Word 22.02.2024 18:13 <DIR> XboxLive 0 Datei(en), 0 Bytes 44 Verzeichnis(se), 248.100.270.080 Bytes frei ========= Ende von CMD: ========= ========= sfc /scannow ========= Systemsuche wird gestartet. Dieser Vorgang kann einige Zeit dauern. Überprüfungsphase der Systemsuche wird gestartet. Überprüfung 0 % abgeschlossen. Überprüfung 0 % abgeschlossen. Überprüfung 1 % abgeschlossen. Überprüfung 1 % abgeschlossen. Überprüfung 2 % abgeschlossen. Überprüfung 2 % abgeschlossen. Überprüfung 3 % abgeschlossen. Überprüfung 3 % abgeschlossen. Überprüfung 4 % abgeschlossen. Überprüfung 4 % abgeschlossen. Überprüfung 5 % abgeschlossen. Überprüfung 5 % abgeschlossen. Überprüfung 5 % abgeschlossen. Überprüfung 6 % abgeschlossen. Überprüfung 6 % abgeschlossen. Überprüfung 7 % abgeschlossen. Überprüfung 7 % abgeschlossen. Überprüfung 8 % abgeschlossen. Überprüfung 8 % abgeschlossen. Überprüfung 9 % abgeschlossen. Überprüfung 9 % abgeschlossen. Überprüfung 10 % abgeschlossen. Überprüfung 10 % abgeschlossen. Überprüfung 10 % abgeschlossen. Überprüfung 11 % abgeschlossen. Überprüfung 11 % abgeschlossen. Überprüfung 12 % abgeschlossen. Überprüfung 12 % abgeschlossen. Überprüfung 13 % abgeschlossen. Überprüfung 13 % abgeschlossen. Überprüfung 14 % abgeschlossen. Überprüfung 14 % abgeschlossen. Überprüfung 15 % abgeschlossen. Überprüfung 15 % abgeschlossen. Überprüfung 15 % abgeschlossen. Überprüfung 16 % abgeschlossen. Überprüfung 16 % abgeschlossen. Überprüfung 17 % abgeschlossen. Überprüfung 17 % abgeschlossen. Überprüfung 18 % abgeschlossen. Überprüfung 18 % abgeschlossen. Überprüfung 19 % abgeschlossen. Überprüfung 19 % abgeschlossen. Überprüfung 20 % abgeschlossen. Überprüfung 20 % abgeschlossen. Überprüfung 21 % abgeschlossen. Überprüfung 21 % abgeschlossen. Überprüfung 21 % abgeschlossen. Überprüfung 22 % abgeschlossen. Überprüfung 22 % abgeschlossen. Überprüfung 23 % abgeschlossen. Überprüfung 23 % abgeschlossen. Überprüfung 24 % abgeschlossen. Überprüfung 24 % abgeschlossen. Überprüfung 25 % abgeschlossen. Überprüfung 25 % abgeschlossen. Überprüfung 26 % abgeschlossen. Überprüfung 26 % abgeschlossen. Überprüfung 26 % abgeschlossen. Überprüfung 27 % abgeschlossen. Überprüfung 27 % abgeschlossen. Überprüfung 28 % abgeschlossen. Überprüfung 28 % abgeschlossen. Überprüfung 29 % abgeschlossen. Überprüfung 29 % abgeschlossen. Überprüfung 30 % abgeschlossen. Überprüfung 30 % abgeschlossen. Überprüfung 31 % abgeschlossen. Überprüfung 31 % abgeschlossen. Überprüfung 31 % abgeschlossen. Überprüfung 32 % abgeschlossen. Überprüfung 32 % abgeschlossen. Überprüfung 33 % abgeschlossen. Überprüfung 33 % abgeschlossen. Überprüfung 34 % abgeschlossen. Überprüfung 34 % abgeschlossen. Überprüfung 35 % abgeschlossen. Überprüfung 35 % abgeschlossen. Überprüfung 36 % abgeschlossen. Überprüfung 36 % abgeschlossen. Überprüfung 37 % abgeschlossen. Überprüfung 37 % abgeschlossen. Überprüfung 37 % abgeschlossen. Überprüfung 38 % abgeschlossen. Überprüfung 38 % abgeschlossen. Überprüfung 39 % abgeschlossen. Überprüfung 39 % abgeschlossen. Überprüfung 40 % abgeschlossen. Überprüfung 40 % abgeschlossen. Überprüfung 41 % abgeschlossen. Überprüfung 41 % abgeschlossen. Überprüfung 42 % abgeschlossen. Überprüfung 42 % abgeschlossen. Überprüfung 42 % abgeschlossen. Überprüfung 43 % abgeschlossen. Überprüfung 43 % abgeschlossen. Überprüfung 44 % abgeschlossen. Überprüfung 44 % abgeschlossen. Überprüfung 45 % abgeschlossen. Überprüfung 45 % abgeschlossen. Überprüfung 46 % abgeschlossen. Überprüfung 46 % abgeschlossen. Überprüfung 47 % abgeschlossen. Überprüfung 47 % abgeschlossen. Überprüfung 47 % abgeschlossen. Überprüfung 48 % abgeschlossen. Überprüfung 48 % abgeschlossen. Überprüfung 49 % abgeschlossen. Überprüfung 49 % abgeschlossen. Überprüfung 50 % abgeschlossen. Überprüfung 50 % abgeschlossen. Überprüfung 51 % abgeschlossen. Überprüfung 51 % abgeschlossen. Überprüfung 52 % abgeschlossen. Überprüfung 52 % abgeschlossen. Überprüfung 53 % abgeschlossen. Überprüfung 53 % abgeschlossen. Überprüfung 53 % abgeschlossen. Überprüfung 54 % abgeschlossen. Überprüfung 54 % abgeschlossen. Überprüfung 55 % abgeschlossen. Überprüfung 55 % abgeschlossen. Überprüfung 56 % abgeschlossen. Überprüfung 56 % abgeschlossen. Überprüfung 57 % abgeschlossen. Überprüfung 57 % abgeschlossen. Überprüfung 58 % abgeschlossen. Überprüfung 58 % abgeschlossen. Überprüfung 58 % abgeschlossen. Überprüfung 59 % abgeschlossen. Überprüfung 59 % abgeschlossen. Überprüfung 60 % abgeschlossen. Überprüfung 60 % abgeschlossen. Überprüfung 61 % abgeschlossen. Überprüfung 61 % abgeschlossen. Überprüfung 62 % abgeschlossen. Überprüfung 62 % abgeschlossen. Überprüfung 63 % abgeschlossen. Überprüfung 63 % abgeschlossen. Überprüfung 63 % abgeschlossen. Überprüfung 64 % abgeschlossen. Überprüfung 64 % abgeschlossen. Überprüfung 65 % abgeschlossen. Überprüfung 65 % abgeschlossen. Überprüfung 66 % abgeschlossen. Überprüfung 66 % abgeschlossen. Überprüfung 67 % abgeschlossen. Überprüfung 67 % abgeschlossen. Überprüfung 68 % abgeschlossen. Überprüfung 68 % abgeschlossen. Überprüfung 68 % abgeschlossen. Überprüfung 69 % abgeschlossen. Überprüfung 69 % abgeschlossen. Überprüfung 70 % abgeschlossen. Überprüfung 70 % abgeschlossen. Überprüfung 71 % abgeschlossen. Überprüfung 71 % abgeschlossen. Überprüfung 72 % abgeschlossen. Überprüfung 72 % abgeschlossen. Überprüfung 73 % abgeschlossen. Überprüfung 73 % abgeschlossen. Überprüfung 74 % abgeschlossen. Überprüfung 74 % abgeschlossen. Überprüfung 74 % abgeschlossen. Überprüfung 75 % abgeschlossen. Überprüfung 75 % abgeschlossen. Überprüfung 76 % abgeschlossen. Überprüfung 76 % abgeschlossen. Überprüfung 77 % abgeschlossen. Überprüfung 77 % abgeschlossen. Überprüfung 78 % abgeschlossen. Überprüfung 78 % abgeschlossen. Überprüfung 79 % abgeschlossen. Überprüfung 79 % abgeschlossen. Überprüfung 79 % abgeschlossen. Überprüfung 80 % abgeschlossen. Überprüfung 80 % abgeschlossen. Überprüfung 81 % abgeschlossen. Überprüfung 81 % abgeschlossen. Überprüfung 82 % abgeschlossen. Überprüfung 82 % abgeschlossen. Überprüfung 83 % abgeschlossen. Überprüfung 83 % abgeschlossen. Überprüfung 84 % abgeschlossen. Überprüfung 84 % abgeschlossen. Überprüfung 84 % abgeschlossen. Überprüfung 85 % abgeschlossen. Überprüfung 85 % abgeschlossen. Überprüfung 86 % abgeschlossen. Überprüfung 86 % abgeschlossen. Überprüfung 87 % abgeschlossen. Überprüfung 87 % abgeschlossen. Überprüfung 88 % abgeschlossen. Überprüfung 88 % abgeschlossen. Überprüfung 89 % abgeschlossen. Überprüfung 89 % abgeschlossen. Überprüfung 90 % abgeschlossen. Überprüfung 90 % abgeschlossen. Überprüfung 90 % abgeschlossen. Überprüfung 91 % abgeschlossen. Überprüfung 91 % abgeschlossen. Überprüfung 92 % abgeschlossen. Überprüfung 92 % abgeschlossen. Überprüfung 93 % abgeschlossen. Überprüfung 93 % abgeschlossen. Überprüfung 94 % abgeschlossen. Überprüfung 94 % abgeschlossen. Überprüfung 95 % abgeschlossen. Überprüfung 95 % abgeschlossen. Überprüfung 95 % abgeschlossen. Überprüfung 96 % abgeschlossen. Überprüfung 96 % abgeschlossen. Überprüfung 97 % abgeschlossen. Überprüfung 97 % abgeschlossen. Überprüfung 98 % abgeschlossen. Überprüfung 98 % abgeschlossen. Überprüfung 99 % abgeschlossen. Überprüfung 99 % abgeschlossen. Überprüfung 100 % abgeschlossen. Der Windows-Ressourcenschutz hat beschädigte Dateien gefunden und erfolgreich repariert. Bei Onlinereparaturen finden Sie Details in der CBS-Protokolldatei unter windir\Logs\CBS\CBS.log. Beispiel C:\Windows\Logs\CBS\CBS.log. Bei Offlinereparaturen finden Sie Details in der durch das /OFFLOGFILE-Kennzeichen angegebenen Protokolldatei. ========= Ende von CMD: ========= "C:\FRST\Quarantine" => erfolgreich entfernt Das System musste neu gestartet werden. ==== Ende von Fixlog 21:38:49 ==== Code:
ATTFilter 23.02.2024 00:08:23 Geprüfte Dateien: 1114944 Erkannte Dateien: 1 Gesäuberte Dateien: 1 Prüfdauer gesamt 01:26:57 Prüfstatus: Abgeschlossen C:\Windows\System32\drivers\gdrv3.sys Win64/Gigabyte.H potenziell unsichere Anwendung durch Löschen gesäubert |
![]() | #3 |
/// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows 11: Möglicherweise einen Keylogger eingefangen Ich habe weitere Schadsoftware entdeckt.
__________________Wir müssten nochmal FRST mit einer kleinen Reparatur bemühen, dauert aber nur ein paar Sekunden. Zum Abschluss kommt noch eine kurze Kontrolle mit SecurityCheck, das dauert nur ein paar Minuten. ![]() Schritt 1 WARNUNG AN ALLE MITLESER !!! Dieses FRST-Skript ist ausschließlich für diesen Nutzer gedacht und sollte niemals 1:1 für ein anderes System verwendet werden!
Schritt 2 Führe SecurityCheck (SC) gemäß der bebilderten Anleitung aus und füge die Logdatei als Anhang hinzu. |
![]() | #4 |
![]() ![]() | ![]() Windows 11: Möglicherweise einen Keylogger eingefangenCode:
ATTFilter Entfernungsergebnis von Farbar Recovery Scan Tool (x64) Version: 23.02.2024 durchgeführt von Christopher (23-02-2024 15:45:26) Run:4 Gestartet von C:\Users\Christopher\Downloads Geladene Profile: Christopher Start-Modus: Normal ============================================== fixlist Inhalt: ***************** Start:: C:\Users\Christopher\AppData\Local\Microsoft\WinWER Reboot: End:: ***************** "C:\Users\Christopher\AppData\Local\Microsoft\WinWER" Ordner verschieben: C:\Users\Christopher\AppData\Local\Microsoft\WinWER => erfolgreich verschoben Das System musste neu gestartet werden. Code:
ATTFilter SecurityCheck by glax24 & Severnyj v.1.4.0.57 [24.01.24] WebSite: www.safezone.cc DateLog: 23.02.2024 15:48:36 Path starting: C:\Users\Christopher\AppData\Local\Temp\SecurityCheck\SecurityCheck.exe Log directory: C:\SecurityCheck\ IsAdmin: True User: Christopher VersionXML: 10.95is-23.02.2024 ___________________________________________________________________________ Windows 11(6.3.22631) (x64) Professional Release: 23H2 Lang: German(0407) Installation date OS: 23.09.2022 16:35:17 LicenseStatus: Windows(R), Professional edition The machine is permanently activated. LicenseStatus: Office 19, Office19ProPlus2019MSDNR_Retail edition The machine is permanently activated. Boot Mode: Normal Default Browser: C:\Program Files\Mozilla Firefox\firefox.exe SystemDrive: C: FS: [NTFS] Capacity: [465.1 Gb] Used: [237.5 Gb] Free: [227.6 Gb] ------------------------------- [ Windows ] ------------------------------- User Account Control enabled (Level 3) Sicherheitscenter (wscsvc) - The service is running Remoteregistrierung (RemoteRegistry) - The service has stopped SSDP-Suche (SSDPSRV) - The service is running Remotedesktopdienste (TermService) - The service has stopped Windows-Remoteverwaltung (WS-Verwaltung) (WinRM) - The service has stopped ---------------------------- [ Antivirus_WMI ] ---------------------------- Windows Defender (enabled and up to date) --------------------------- [ FirewallWindows ] --------------------------- Windows Defender Firewall (mpssvc) - The service is running ---------------------- [ AntiVirusFirewallInstall ] ----------------------- Malwarebytes version 5.0.17.99 v.5.0.17.99 [+] --------------------------- [ OtherUtilities ] ---------------------------- Microsoft Office Professional Plus 2019 - de-de v.16.0.17231.20236 NVIDIA GeForce Experience 3.27.0.120 v.3.27.0.120 Steam v.2.10.91.91 Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.36.32532 v.14.36.32532.0 Warning! Download Update Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.36.32532 v.14.36.32532.0 Warning! Download Update Epic Games Launcher v.1.3.93.0 ------------------------------- [ Backup ] -------------------------------- Microsoft OneDrive v.24.020.0128.0003 -------------------------- [ IMAndCollaborate ] --------------------------- Discord v.1.0.9002 Warning! Download Update Microsoft Teams classic v.1.6.00.29964 Warning! Download Update Zoom v.5.16.5 (24296) Warning! Download Update ---------------------------- [ ProxyAndVPNs ] ----------------------------- TunnelBear v.4.8.0.0 --------------------------- [ AdobeProduction ] --------------------------- Adobe Acrobat (64-bit) v.23.008.20533 ------------------------------- [ Browser ] ------------------------------- Mozilla Firefox (x64 de) v.123.0 Microsoft Edge v.121.0.2277.128 ------------------ [ AntivirusFirewallProcessServices ] ------------------- Malwarebytes Service (MBAMService) - The service has stopped C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23110.3-0\MsMpEng.exe v.4.18.23110.3 C:\ProgramData\Microsoft\Windows Defender\Platform\4.18.23110.3-0\NisSrv.exe v.4.18.23110.3 Microsoft Defender Antivirus-Dienst (WinDefend) - The service is running Microsoft Defender Antivirus-Netzwerkinspektionsdienst (WdNisSvc) - The service is running ---------------------------- [ UnwantedApps ] ----------------------------- Bonjour v.3.0.0.10 Warning! Application is distributed through the partnership programs and bundle assemblies. Uninstallation recommended. Possible you became a victim of fraud or social engineering. ----------------------------- [ End of Log ] ------------------------------ |
![]() |
Themen zu Windows 11: Möglicherweise einen Keylogger eingefangen |
administrator, adobe, bonjour, computer, defender, desktop, firefox, homepage, installation, internet, mozilla, nvidia, openvpn, prozesse, realtek, registry, rundll, scan, server, services.exe, sicherheit, svchost.exe, system, updates, windows, wiso |