Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   vshare.toolbarhome.com auf der Firefox Suche trotz Änderung auf google.de (https://www.trojaner-board.de/101145-vshare-toolbarhome-com-firefox-suche-trotz-aenderung-google-de.html)

XuNiL 09.07.2011 11:09

vshare.toolbarhome.com auf der Firefox Suche trotz Änderung auf google.de
 
Hallo!

Erstmal muss ich sagen super Forum hat mir schon so manchesmal bei unbekannten Schandtaten meines Rechner, die nötigen Informationen geliefert.

Nun bin ich genötigt meine LogFiles zu posten da ich vermute, dass mein Rechner nicht gerade Sauber ist.

Eine frage hab ich noch zu gmer.exe:

Habe ich es richtig verstanden, dass dieses LogFile nur auf 32-bit System erstellt werden muss...

Ansonsten bescheid sagen und ich liefer es nach.

Gruß XuNiL

Anhang 20042

Anhang 20043

cosinus 11.07.2011 10:37

Hallo und :hallo:

Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

XuNiL 11.07.2011 17:30

Code:

Malwarebytes' Anti-Malware 1.51.0.1200
www.malwarebytes.org

Datenbank Version: 7071

Windows 6.1.7601 Service Pack 1
Internet Explorer 9.0.8112.16421

11.07.2011 18:28:59
mbam-log-2011-07-11 (18-28-59).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 338889
Laufzeit: 30 Minute(n), 39 Sekunde(n)

Infizierte Speicherprozesse: 1
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
c:\Windows\kmservice.exe (RiskWare.Tool.CK) -> 1800 -> Unloaded process successfully.

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\Windows\kmservice.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully.
c:\Users\XuNiL\AppData\Local\Temp\data\venmix.exe (Trojan.Wreckit) -> Quarantined and deleted successfully.


cosinus 11.07.2011 21:42

Zitat:

Microsoft Office Professional Plus 2010
Aus welcher Quelle stammt dieses Office? Wer hat es installiert?

XuNiL 11.07.2011 21:47

Die Version hab ich bei Ebay gekauft.

cosinus 11.07.2011 22:12

Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind.

XuNiL 11.07.2011 22:39

ne gibt es nicht habe es erst heute installiert und den einen Vollscan gemacht.

cosinus 11.07.2011 22:47

Zitat:

c:\Windows\kmservice.exe (RiskWare.Tool.CK)
Warum hast du einen Office-Crack drauf, wenn du Office (legal) bei Ebay gekauft hast?

XuNiL 11.07.2011 22:52

Das kann ich dir nicht sagen, das ich es von der gelieferten CD installiert habe.

cosinus 11.07.2011 23:01

Ah du glaubst also du hast ein gecracktes Office über Ebay gekauft? Link zur Ebay-Auktion hast du nicht mehr?

XuNiL 12.07.2011 00:19

Tut mir Leid aber das ist schon ca. nen Jahr her...

Ich habe meinen Rechner schon mindestens 2 mal neuformatiert und hatte die probleme vorher nicht...

Die Office Version ist schon deinstalliert... :(

cosinus 12.07.2011 00:44

Zitat:

Die Office Version ist schon deinstalliert...
Folge dem Artikel zur Neuinstallation von Windows. Bei illegaler Software wird hier nicht mehr bereinigt.

XuNiL 13.07.2011 20:46

Schade das man direkt auf ein gewisses Niveau reduziert wird...

Eigentlich dachte ich, dass hier kompetent Probleme gelöst werden.
Aber so soll es sein.

Ich bedanke mich trotzdem recht herzlich für die Hilfe.

Gruß XuNiL

cosinus 13.07.2011 20:56

Zitat:

Schade das man direkt auf ein gewisses Niveau reduziert wird...
Schade und naiv ist es, dass sich viele User ihre Probleme mit illegaler Software selbst einbrocken.
Ich weiß nicht inwiefern dass stimmt mit dieser Ebaygeschichte, aber kmservice.exe ist eindeutig ein Officecrack. Wenn dem so war, hat man dir eine illegale Version angedreht. Wieviel Geld hast du denn dafür gelassen?

Zitat:

Eigentlich dachte ich, dass hier kompetent Probleme gelöst werden.
Aber nicht wenn illegale Cracks/Keygens im Spiel sind.
Wer mehr oder weniger fahrlässig illegale Software nutzt, kann nicht den Helfern einen Vorwurf machen, die Nutzung des Cracks liegt allein in deiner Verantwortung!

XuNiL 13.07.2011 21:09

Die bei Ebay erworbene Office Version war ein Fehler wie ich ja nun gelernt habe... Lehrgeld dafür waren 70 Euro

Dazu kann ich nur sagen aus Fehlern kann man nur Lernen um das beste daraus zu machen. Ich danke dir recht Herzlich, dass du diesen Officecrack angesprochen hast. Denn darauf bezog sich meine Aussage: "Office ist schon deinstalliert".

Wenn andere Personen sich solche Software über dubiose Seiten besorgen ist mir das schon klar das es unverantwortlich ist diese Personen auch zu unterstützen.

Aber ich muss ehrlich gestehen ich fühle mich durch die sofortige ablehnung weiterer Unterstützung direkt in eine gewisse Richtung verfrachtet.

Ich möchte dir keine Erklärungsversuche machen oder dich darum bitten mir weiter zu helfen, dennoch musste ich es ansprechen um auch zu zeigen das es nicht immer der Täter ist der Hilfe benötigt sondern zwischendurch handelt es sich auch mal um das Opfer.

Ich werde die Neuinstallation wie beschrieben durchführen.
Mein Satz mit der Kompetenz war nicht persönlich gerichtet, sondern als anspielung auf die oben genannte Situation.

Ich bedanke mich bei dir.

Gruß XuNiL

cosinus 13.07.2011 21:14

Da würde mich interessieren wie der via Ebay erworbene Datenträger überhaupt aussah. Und wie das Siegel mit dem Lizenzkey für die Office-Version.

XuNiL 13.07.2011 21:19

Ich kenn mich da nicht gerade sehr gut aus, aber ich habe eine Kurzbeschreibung bekommen mit einem Weißen Aufkleber beschriftet mit der Lizenznummer und eine, für mich, normal ausehende CD.

Also keine mit Edding beschriftete CD...

cosinus 13.07.2011 21:22

Kannst da mal Bilder von machen und hier reinstellen? Bilder falls nötig bei Saved.im hochladen und hier verlinken
Fall Key sichtbar, bitte unkenntlich machen

XuNiL 13.07.2011 21:36

http://saved.im/mtg2odk0zxaz/pic01.jpg

Hab die CD nun auf die Schnelle gefunden. Sorry für die schlechte qualität aber mein Handy kann nicht besser :)

cosinus 13.07.2011 21:52

Eigentlich steht es außer Frage, dass kmservice.exe ein Crack ist. Man hat zuviele Hinweise darauf im Web per Googlesuche allein nur zu diesem Dateinamen. Und Malwarebytes findet auch in dieser Datei eben die "Riskware" als nette Umschreibung für Crack/Keygen.

Ich klär dieses Thema auch mal intern bei uns ab, wenn das wirklich über Ebay so verkauft wurde solltest du evtl überlegen, ob du den Verkäufer nicht bei Ebay meldest.

Formatiere bitte noch nicht, ich werd da morgen wohl was zu sagen.

Achso, hast du einen Lizenzkey/Aufkleber dazu bekommen? Man wird ja wohl kaum die DVD so in einer Papphülle gelifert haben? :wtf:
Wie sieht die DVD denn auf der Unterseite aus? Typisch wie eine gepresste Original-Disc oder eher wie was "Gebranntes"? Vllt auch ein Screenshot von machen, wenn möglich mit Digicam older besserem Fotohandy.

cosinus 14.07.2011 13:06

Zitat:

c:\Windows\kmservice.exe (RiskWare.Tool.CK) -> 1800 -> Unloaded process successfully.
Stell diese gelöschte Datei mal aus der Q von MBAM wieder her und werte sie bei VirusTotal - Free Online Virus, Malware and URL Scanner aus - poste den Ergebnislink.

XuNiL 16.07.2011 10:25

hxxp://www.virustotal.com/file-scan/report.html?id=b075602cf6bcb3284c44a640daffa49cc5aa8f469a20e4b242f2dde85fcb4dbe-1310807915

cosinus 16.07.2011 16:08

Ist ganz klar ein illegaler Crack/Keygen!

Antivirus results
CAT-QuickHeal - 11.00 - 2011.07.16 - Trojan.Keygen.gen
Comodo - 9402 - 2011.07.16 - ApplicUnwnt.Win32.Keygen.~a
Emsisoft - 5.1.0.8 - 2011.07.16 - Riskware.Keygen.SuspectCRC!IK
Fortinet - 4.2.257.0 - 2011.07.16 - W32/Dx.TLK!tr
Ikarus - T3.1.1.104.0 - 2011.07.16 - not-a-virus.Keygen.SuspectCRC
K7AntiVirus - 9.108.4911 - 2011.07.15 - Riskware
Microsoft - 1.7000 - 2011.07.16 - HackTool:Win32/Keygen
NOD32 - 6298 - 2011.07.16 - a variant of Win32/HackKMS.A
nProtect - 2011-07-16.01 - 2011.07.16 - Trojan/W32.Agent.151552.QL
PCTools - 8.0.0.5 - 2011.07.13 - Trojan.ADH
Sophos - 4.67.0 - 2011.07.16 - Troj/Keygen-DX
Symantec - 20111.1.0.186 - 2011.07.16 - Trojan.ADH
TrendMicro - 9.200.0.1012 - 2011.07.16 - HKTL_KEYGEN
TrendMicro-HouseCall - 9.200.0.1012 - 2011.07.16 - HKTL_KEYGEN
VIPRE - 9870 - 2011.07.16 - Trojan.Win32.Generic!BT
VirusBuster - 14.0.126.0 - 2011.07.15 - HackTool.Keygen!0MY2AQ6aVKo
File info:
MD5: bca43e19e7013331d99ff788ea6b42a0
SHA1: 01c7d28e8828a91c27ffe0f1155cfa835fa6d703
SHA256: b075602cf6bcb3284c44a640daffa49cc5aa8f469a20e4b242f2dde85fcb4dbe
File size: 151552 bytes
Scan date: 2011-07-16 09:18:35 (UTC)

XuNiL 16.07.2011 18:07

Und was soll ich nun machen?

cosinus 16.07.2011 18:10

War bei dem Office ein Lizenzkey bei?

XuNiL 21.07.2011 10:22

Ja war er, ein kleiner Aufkleber hinten auf der CD Hülle.
Ich bin der Meinung, dass auch eine Beschreibung mit dabei war von Office die kann ich aber leider nicht mehr finden...

Aber ein bischen verwirrt bin ich schon... Wohin sollen die ganzen Fragen führen?
Wie ja schon eindeutig belegt bin ich Opfer eines Raubkopierers geworden.

Um dadurch keine weiteren Unannehmlichkeiten zu produzieren habe ich die CD bereits vernichtet und mir eine Original Version (nicht bei Ebay) bestellt.
Wie geht es denn weiter bezüglich des Ursprünglichen Problems?

Noch als kurze Info: Bin im Momment Beruflich sehr eingespannt und bin quer durch Deutschland unterwegs, so dass es ab und zu mal passieren kann, dass ich sehr spät zurück schreibe.

Gruß XuNiL

cosinus 21.07.2011 10:27

Zitat:

Um dadurch keine weiteren Unannehmlichkeiten zu produzieren habe ich die CD bereits vernichtet
Ja das ist doof. Jetzt kann man nichtmal mehr nachsehen, ob auf diesem Datenträger der Crack/Keygen drauf war oder ob der nachträglich reingekommen ist.

Zitat:

Wie geht es denn weiter bezüglich des Ursprünglichen Problems?
Datensicherung durchführen, nach Möglichkeit über ein Live-System wie zB Ubuntu, dann Neuinstallation von Windows.


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:26 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130