Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   mediashift.com und Backdoor.Agent in Registry Value (https://www.trojaner-board.de/108681-mediashift-com-backdoor-agent-registry-value.html)

sissi_a 05.02.2012 20:52

Was ist das nun wieder ?
Grad als ich den Rechner neu gebootet hab (weil der Lüfter die ganze Zeit auf voll-Leistung lief, obwohl 0% CPU verbraucht wurden, kam von Emsi diese Meldung hoch:

Dateiname: C:\Program Files\Hewlett-Packard\HP MediaSmart\SmartMenu.exe
Programm versucht Maus- oder Tastatur-Aktivitäten zu simulieren
was möchten Sie tun? erlauben, blockieren, .....

Und was ist das richtige?

Ich bin übrigens noch an dem Status, dass ich all die Aktionen durchgeführt hab die in Deiner Liste standen. Und das einzige ZusatzProgramm das ich bisher installiert hab, ist OpenOffice. Gesurft wird über Chrome in der Sandbox. Ich KANN mir eigentlich noch gar nix eingefangen haben.



Wegen Windows Live:
Ich find 4 Programme mit "Windows Live"
* Essentials
* ID Sign-in-Assistant
* Sync
* Uploadtool
Soll ich die alle 4 deinstallieren ?


Diese Details gibt mir emsi noch:
Beschreibung: SmartMenu
Firma: Information nicht verfügbar
Version: 3, 1, 1, 12
Copyright: Copyright (C) 2009 Hewlett-Packard Development Company, L.P. All Rights Reserved.

Geladene Module:
C:\Program Files\Hewlett-Packard\HP MediaSmart\SmartMenu.exe
C:\Windows\SysWOW64\ntdll.dll
C:\Windows\SysWOW64\kernel32.dll
C:\Windows\SysWOW64\KERNELBASE.dll
C:\Windows\System32\d2d1.dll
C:\Windows\SysWOW64\msvcrt.dll
C:\Windows\SysWOW64\user32.dll
C:\Windows\SysWOW64\gdi32.dll
C:\Windows\SysWOW64\lpk.dll
C:\Windows\SysWOW64\usp10.dll
C:\Windows\SysWOW64\advapi32.dll
C:\Windows\SysWOW64\sechost.dll
C:\Windows\SysWOW64\rpcrt4.dll
C:\Windows\SysWOW64\sspicli.dll
C:\Windows\SysWOW64\CRYPTBASE.dll
C:\Windows\System32\DWrite.dll
C:\Windows\System32\version.dll
C:\Windows\System32\winmm.dll
C:\Windows\SysWOW64\shell32.dll
C:\Windows\SysWOW64\shlwapi.dll
C:\Windows\SysWOW64\ole32.dll
C:\Windows\SysWOW64\oleaut32.dll
C:\Windows\winsxs\x86_microsoft.vc90.crt_1fc8b3b9a1e18e3b_9.0.30729.4940_none_50916076bcb9a742\msvcp90.dll
C:\Windows\winsxs\x86_microsoft.vc90.crt_1fc8b3b9a1e18e3b_9.0.30729.4940_none_50916076bcb9a742\msvcr90.dll
C:\Windows\System32\imm32.dll
C:\Windows\SysWOW64\msctf.dll
C:\Program Files (x86)\Emsisoft Anti-Malware\a2hooks32.dll
C:\Windows\System32\uxtheme.dll
C:\Windows\SysWOW64\clbcatq.dll
C:\Windows\System32\msxml6.dll
C:\Windows\System32\userenv.dll
C:\Windows\System32\profapi.dll
C:\Windows\winsxs\x86_microsoft.windows.common-controls_6595b64144ccf1df_6.0.7601.17514_none_41e6975e2bd6f2b2\comctl32.dll
C:\Windows\SysWOW64\setupapi.dll
C:\Windows\SysWOW64\cfgmgr32.dll
C:\Windows\SysWOW64\devobj.dll
C:\Windows\System32\propsys.dll
C:\Windows\System32\ntmarta.dll
C:\Windows\SysWOW64\Wldap32.dll
C:\Windows\System32\apphelp.dll
C:\Windows\SysWOW64\gameux.dll
C:\Windows\winsxs\x86_microsoft.windows.gdiplus_6595b64144ccf1df_1.1.7601.17514_none_72d18a4386696c80\GdiPlus.dll
C:\Windows\SysWOW64\xmllite.dll
C:\Windows\SysWOW64\crypt32.dll
C:\Windows\SysWOW64\msasn1.dll
C:\Windows\SysWOW64\wer.dll
C:\Windows\System32\shdocvw.dll
C:\Windows\System32\linkinfo.dll
C:\Windows\System32\ntshrui.dll
C:\Windows\System32\srvcli.dll
C:\Windows\System32\cscapi.dll
C:\Windows\System32\slc.dll
C:\Windows\System32\cryptsp.dll

markusg 06.02.2012 11:22

hi, das kannst du erlauben.
hattest du die konfiguration von emsisoft schon gemacht? wie gesagt müsstest du da auch ne entscheidungshilfe sehen was du auswählen kannst.
bei windows live können alle runter.
wir können ja, wenn du willst, vor dem backup, noch mal deine software liste durchgehen.
lade den CCleaner standard:
CCleaner Download - CCleaner 3.15.1643
falls der CCleaner
bereits instaliert, überspringen.
instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen.
hinter, jedes von dir benötigte programm, schreibe notwendig.
hinter, jedes, von dir nicht benötigte, unnötig.
hinter, dir unbekannte, unbekannt.
liste posten.

sissi_a 06.02.2012 18:22

Danke
ja, ich hatte schon Empfehlungen bekommen
73% grün dieses Verhalten erlaubt
10% gelb
15% rot
Aber ich hab oft genug bei "Wer wird Millionär" gesehen, dass auch bei 99% Wahrscheinlichkeit die Antwort falsch sein kann.

Darf ich denn einfach in Zukunft, wenn ich beim Googlen nur verunsichert werde, bevor ich was erlaube, geschwind posten?

markusg 06.02.2012 18:24

ja, kannst du, wie ich ja gesagt hatte :-)
ich weis, solche meldungen sind erst mal gewöhnungsbedürftig, aber die meldung zeigt dir ja zb auch welches programm etwas machen will, das ist ja schon mal ein anhaltspunkt.

wie gesagt, kannst mir auch noch mal die ccleaner liste zeigen, dann können wir das vorinstalierte zeugs evtl. ein wenig ausdünnen :-)

sissi_a 06.02.2012 18:28

CCleaner-Liste in meinem letzten Posting

markusg 06.02.2012 18:56

deinstaliere:
Bing
HP Games



PDF Complete : ich kenne keine alternative, evtl. mal im programm gucken wie lange das lauffähig ist.

deinstaliere:
PhotoNow, falls du das nicht brauchst, kannst es auch über ccleaner direkt deinstalieren.
CyberLink , falls unnötig, weg
DVD Menu Pack : ebenfalls
HP Advisor
HP MediaSmart : alle
HP Odometer
LabelPrint
LightScribe
Magic Desktop
Movie Theme Pack
MusicStation
Power2Go
PowerDirector

sissi_a 07.02.2012 11:03

Hallo Markus. Danke für die Liste. Schaff mich grad da Punkt für Punkt durch

Ich hab ja geschrieben, ich brauch den IE9 weil ich die ChatFunktion von GMX nutze und die im Chrome nicht angeboten wird. Ich möcht da auch die Soundbenachrichtigung aktivieren. Allerdings sagt mir IE "um Soundbenachrichtigungen zu aktivieren, benötigen sie den Adobe Flash Player". Der ist ja mit der aktuellen Version Adobe Flash Player 11 ActiveX 11.1.102.55 installiert. Was muss ich da noch aktivieren, dass IE9 den kennt?

markusg 07.02.2012 11:49

hmm versuche die instalation mal direkt über den internet explorer:
Adobe - Adobe Flash Player installieren

sissi_a 07.02.2012 11:58

Ah! Danke. Jetzt tuts

markusg 07.02.2012 11:58

na das ist doch schon mal was :-)

sissi_a 07.02.2012 14:42

schon wieder ne Frage:
FileHippo ist in meiner Autostart (msconfig Systemstart angehakt)
Aber müsste ich den dann nicht auch in der InfoLeiste in der TaskLeiste sehen?
Wenn ich auf Systemsteuerung - Alle Systemsteuerungselemente - Infobereichsymbole geh,
steht da für FileHippo.com "Symbol und Benachrichtigungen anzeigen" --- aber angezeigt wird nix
??

markusg 07.02.2012 15:37

ist das im admin konto so? wie siehts im taskmanager aus, wird es angezeigt?

sissi_a 07.02.2012 17:07

ah, habs rausgefunden. Es reicht nicht, FileHippo über msconfig als Autostart anzugeben, sondern in den FileHippo-Settings selber muss man setzen "Run upd.Checker when Windows starts"

markusg 07.02.2012 17:20

hmm bei mir war das automatisch, aber ich werde es hinzufügen zur anleitung, danke.

sissi_a 19.02.2012 19:48

Hallo Markus,
ich hab die vergangenen Tage dazu genutzt, die Programme nachzuinstallieren, mit denen ich gewohnt bin zu arbeiten.
Ich hab in den vergangenen Tagen aber auch über Secunia und FilHippe mehrere neue Versionen von Chrome und thunderbird installiert bekommen.
Und jedesmal sind danach all die Erweiterungen weg, die ich eingestellt hatte (Ghostery, Adblock, JavaScript....)
HAst Du mir einen tipp, wie ich das verhindern kann ?

Muss ich eigentlich all die Erweiterung usw in Chrome installieren, während ich chrome in der Sandbox geöffnet hab, oder als Admin, damit es für alle Benutzer wirkt ?
Irgendwie ist die Sandbox für mich immer noch so ein bisschen eine BlackBox...

Thunderbird hat mir der Secunia install einfach in Englisch installiert ohne nachzufragen. In dem Fall ist mir das jetzt egal, aber prinzipiell würd ich mir mehr Eingreif-Möglichkeit wünschen in das was das passiert. Fällt Dir dazu was ein? HAb ich was falsch eingestellt?

Schönen Abend Dir


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:30 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20