![]() |
PUP.Optional.Multiplug und andere Infektionen Hallo, ich hoffe es kann jemand helfen. ich habe hier einen Rechner bei dem durch einen Download mehrere Schadprogramme installiert wurden. Bitdefender (installierter Antivirus) hat verschiedene Dateien gefunden und Zugriffe auf infizierte Webressourcen geblockt und die entsprechenden Daten bzw. Programme wurden entfernt bzw. deinstalliert. Leider habe ich keine separaten Log-Dateien in Bitdefender gefunden, deshalb nur eine Auflistung der gefundenen Malware: Gen:Variant.Adware.Plush.1 Gen:Variant.Adware.Zusy.104466 Application ild_webssearches.exe Adware.Eorezo.BJ Application.Generic.708030 Anschließend wurde ein Scan mit Malwarebytes durchgeführt, bei dem weitere Malware gefunden wurde: Malwarebytes Anti-Malware www.malwarebytes.org Suchlauf Datum: 05.09.2014 Suchlauf-Zeit: 17:21:51 Logdatei: MB_05.09.14.txt Administrator: Ja Version: 2.00.2.1012 Malware Datenbank: v2014.09.05.05 Rootkit Datenbank: v2014.08.21.01 Lizenz: Testversion Malware Schutz: Aktiviert Bösartiger Webseiten Schutz: Aktiviert Self-protection: Deaktiviert Betriebssystem: Windows 7 Service Pack 1 CPU: x64 Dateisystem: NTFS Benutzer: Ich Suchlauf-Art: Bedrohungs-Suchlauf Ergebnis: Abgeschlossen Durchsuchte Objekte: 335775 Verstrichene Zeit: 10 Min, 11 Sek Speicher: Aktiviert Autostart: Aktiviert Dateisystem: Aktiviert Archive: Aktiviert Rootkits: Aktiviert Heuristics: Aktiviert PUP: Aktiviert PUM: Aktiviert Prozesse: 0 (No malicious items detected) Module: 0 (No malicious items detected) Registrierungsschlüssel: 12 PUP.Optional.Multiplug, HKLM\SOFTWARE\CLASSES\TYPELIB\{157B1AA6-3E5C-404A-9118-C1D91F537040}, In Quarantäne, [396084457efdae88cd01e595c53d659b], PUP.Optional.Multiplug, HKLM\SOFTWARE\CLASSES\INTERFACE\{3B3F3AAD-FB97-49FF-BFEE-D22869AC4326}, In Quarantäne, [396084457efdae88cd01e595c53d659b], PUP.Optional.Multiplug, HKLM\SOFTWARE\WOW6432NODE\CLASSES\INTERFACE\{3B3F3AAD-FB97-49FF-BFEE-D22869AC4326}, In Quarantäne, [396084457efdae88cd01e595c53d659b], PUP.Optional.Multiplug, HKLM\SOFTWARE\WOW6432NODE\CLASSES\TYPELIB\{157B1AA6-3E5C-404A-9118-C1D91F537040}, In Quarantäne, [396084457efdae88cd01e595c53d659b], PUP.Optional.FastSearchings, HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\INTERNET EXPLORER\SEARCHSCOPES\{BB74DE59-BC4C-4172-9AC4-73315F71CFFE}, In Quarantäne, [2d6c71585b207abc5f51d08d9074758b], PUP.Optional.TornTV.A, HKU\S-1-5-18-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\APPDATALOW\SOFTWARE\TheTorntv V10, In Quarantäne, [1f7ae1e8ff7c3402729bfb627f8551af], PUP.Optional.HQPro.A, HKU\S-1-5-18-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\APPDATALOW\SOFTWARE\Total-1.8, In Quarantäne, [23764d7c0f6c9d99448933d0788b4db3], PUP.Optional.1ClickDownload.A, HKU\S-1-5-21-1268206590-3093409484-1136636918-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\1ClickDownload, In Quarantäne, [afea27a255261d19e84da598c24233cd], PUP.Optional.CrossRider.A, HKU\S-1-5-21-1268206590-3093409484-1136636918-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\APPDATALOW\SOFTWARE\Crossrider, In Quarantäne, [94057c4dd8a3261087aa0e4228dc35cb], PUP.Optional.WebSearchInfo, HKU\S-1-5-21-1268206590-3093409484-1136636918-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCHSCOPES\{BB74DE59-BC4C-4172-9AC4-73315F71CFFE}, In Quarantäne, [cccd09c0314a40f6070c3f0b1de730d0], PUP.Optional.GlobalUpdate.A, HKLM\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\IMAGE FILE EXECUTION OPTIONS\GOOGLEUPDATE.EXE, In Quarantäne, [801921a8d4a7c86e0dd8647ea959b54b], PUP.Optional.GlobalUpdate.A, HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\WINDOWS NT\CURRENTVERSION\IMAGE FILE EXECUTION OPTIONS\GOOGLEUPDATE.EXE, In Quarantäne, [801921a8d4a7c86e0dd8647ea959b54b], Registrierungswerte: 3 PUP.Optional.VOPackage.A, HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\WINDOWS\CURRENTVERSION\RUNONCE|VOPackage, C:\Users\Ich\AppData\Roaming\VOPackage\VOPackage.exe /runonce, In Quarantäne, [7623e2e744370d291c89ea2426ddfb05] PUP.Optional.WebSearchInfo, HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\INTERNET EXPLORER\SEARCHSCOPES|DefaultScope, {BB74DE59-BC4C-4172-9AC4-73315F71CFFE}, In Quarantäne, [70293b8e1f5c1f176195dd82be4641bf] PUP.Optional.WebSearchInfo, HKU\S-1-5-21-1268206590-3093409484-1136636918-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCHSCOPES|DefaultScope, {BB74DE59-BC4C-4172-9AC4-73315F71CFFE}, In Quarantäne, [c9d0d5f49cdfbf77c2522129669eb050] Registrierungsdaten: 0 (No malicious items detected) Ordner: 6 PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.363178, In Quarantäne, [801921a8d4a7c86e0dd8647ea959b54b], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.56723, In Quarantäne, [e8b17a4fdaa16fc7d51036ac5da5eb15], PUP.Optional.MultiPlug.A, C:\ProgramData\pricechop, In Quarantäne, [ecad27a26a1100368a60548ece341ae6], PUP.Optional.CrossRider.A, C:\Users\Ich\AppData\Local\Google\Chrome\User Data\Default\Extensions\bkjbflodeemohgdgjgkabkpgeddeoiid, In Quarantäne, [4851c900ff7cd660f63b2dc05da5ff01], PUP.Optional.CrossRider.A, C:\Users\Ich\AppData\Local\Google\Chrome\User Data\Default\Extensions\bkjbflodeemohgdgjgkabkpgeddeoiid\1.26.25_0, In Quarantäne, [4851c900ff7cd660f63b2dc05da5ff01], PUP.Optional.MultiPlug, C:\ProgramData\Adblocker, In Quarantäne, [623773568af1979ffe85648b788af709], Dateien: 44 PUP.Optional.TornTV.A, C:\Users\Ich\AppData\Roaming\MQDC.exe, In Quarantäne, [e5b491388eed67cf909cdfc347ba38c8], PUP.Optional.CrossRider.A, C:\Users\Ich\AppData\Local\Temp\~nsu.tmp\Au_.exe, In Quarantäne, [2a6f6663cdae93a3e08bb68e31cf5ea2], PUP.Optional.OneClickDownloader.A, C:\Users\Ich\Downloads\XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX.exe, In Quarantäne, [8910f4d5265584b2014e69b75da4847c], PUP.Optional.CrossRider.T, C:\Windows\System32\Tasks\f602e71e-ead0-4e29-8b65-871d6c2a73b5-1, In Quarantäne, [8e0b7257700bf5417086ab52de248878], PUP.Optional.CrossRider.T, C:\Windows\System32\Tasks\f602e71e-ead0-4e29-8b65-871d6c2a73b5-11, In Quarantäne, [3c5dad1c4f2c6acc1fd77b823cc6d62a], PUP.Optional.CrossRider.T, C:\Windows\System32\Tasks\f602e71e-ead0-4e29-8b65-871d6c2a73b5-3, In Quarantäne, [b0e9e1e8ec8f96a06c8a9e5fe81ac33d], PUP.Optional.CrossRider.T, C:\Windows\System32\Tasks\f602e71e-ead0-4e29-8b65-871d6c2a73b5-4, In Quarantäne, [73265c6dd6a5c86ec036c93422e019e7], PUP.Optional.CrossRider.T, C:\Windows\System32\Tasks\f602e71e-ead0-4e29-8b65-871d6c2a73b5-5, In Quarantäne, [4d4c5d6cd4a786b054a2a05d9e6406fa], PUP.Optional.CrossRider.T, C:\Windows\System32\Tasks\f602e71e-ead0-4e29-8b65-871d6c2a73b5-5_user, In Quarantäne, [bbde8742bfbcea4c55a148b5b84acd33], PUP.Optional.VOPackage.A, C:\Users\Ich\AppData\Roaming\VOPackage\VOPackage.exe, In Quarantäne, [7623e2e744370d291c89ea2426ddfb05], PUP.Optional.WebSearch.A, C:\Users\Ich\AppData\Roaming\Mozilla\Firefox\Profiles\quh1ckxf.default\searchplugins\WebSearch.xml, In Quarantäne, [653497327b000c2afda7cf4cb44f05fb], PUP.Optional.CrossRider.T, C:\Windows\Tasks\f602e71e-ead0-4e29-8b65-871d6c2a73b5-1.job, Löschen bei Neustart, [4b4e3891c5b6f4429607f5677f85718f], PUP.Optional.CrossRider.T, C:\Windows\Tasks\f602e71e-ead0-4e29-8b65-871d6c2a73b5-11.job, Löschen bei Neustart, [6e2b81485625b87ee2bb520a4fb59c64], PUP.Optional.CrossRider.T, C:\Windows\Tasks\f602e71e-ead0-4e29-8b65-871d6c2a73b5-3.job, Löschen bei Neustart, [d6c3d5f43645033376275dff7490f010], PUP.Optional.CrossRider.T, C:\Windows\Tasks\f602e71e-ead0-4e29-8b65-871d6c2a73b5-4.job, Löschen bei Neustart, [4e4ba920651683b3fca13c2062a2619f], PUP.Optional.CrossRider.T, C:\Windows\Tasks\f602e71e-ead0-4e29-8b65-871d6c2a73b5-5.job, Löschen bei Neustart, [c0d940891368c76f5a43b2aad232a858], PUP.Optional.CrossRider.T, C:\Windows\Tasks\f602e71e-ead0-4e29-8b65-871d6c2a73b5-5_user.job, Löschen bei Neustart, [9cfd4f7a1c5f0b2bcad316460df731cf], PUP.Optional.GlobalUpdate.A, C:\Windows\Tasks\globalUpdateUpdateTaskMachineCore.job, Löschen bei Neustart, [0a8f8742a3d866d03380d58791733fc1], PUP.Optional.GlobalUpdate.A, C:\Windows\System32\Tasks\globalUpdateUpdateTaskMachineCore, In Quarantäne, [7821b118b0cb69cd09ab0755e61e17e9], PUP.Optional.GlobalUpdate.A, C:\Windows\Tasks\globalUpdateUpdateTaskMachineUA.job, Löschen bei Neustart, [41585b6e6d0e71c58530d983c143f50b], PUP.Optional.GlobalUpdate.A, C:\Windows\System32\Tasks\globalUpdateUpdateTaskMachineUA, In Quarantäne, [30691cad5d1eea4c288e5b010afa0ef2], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.363178\GoogleCrashHandler.exe, In Quarantäne, [801921a8d4a7c86e0dd8647ea959b54b], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.363178\GoogleUpdate.exe, In Quarantäne, [801921a8d4a7c86e0dd8647ea959b54b], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.363178\GoogleUpdateBroker.exe, In Quarantäne, [801921a8d4a7c86e0dd8647ea959b54b], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.363178\GoogleUpdateHelper.msi, In Quarantäne, [801921a8d4a7c86e0dd8647ea959b54b], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.363178\GoogleUpdateOnDemand.exe, In Quarantäne, [801921a8d4a7c86e0dd8647ea959b54b], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.363178\goopdate.dll, In Quarantäne, [801921a8d4a7c86e0dd8647ea959b54b], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.363178\goopdateres_en.dll, In Quarantäne, [801921a8d4a7c86e0dd8647ea959b54b], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.363178\npGoogleUpdate4.dll, In Quarantäne, [801921a8d4a7c86e0dd8647ea959b54b], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.363178\psmachine.dll, In Quarantäne, [801921a8d4a7c86e0dd8647ea959b54b], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.363178\psuser.dll, In Quarantäne, [801921a8d4a7c86e0dd8647ea959b54b], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.56723\GoogleCrashHandler.exe, In Quarantäne, [e8b17a4fdaa16fc7d51036ac5da5eb15], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.56723\GoogleUpdate.exe, In Quarantäne, [e8b17a4fdaa16fc7d51036ac5da5eb15], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.56723\GoogleUpdateBroker.exe, In Quarantäne, [e8b17a4fdaa16fc7d51036ac5da5eb15], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.56723\GoogleUpdateHelper.msi, In Quarantäne, [e8b17a4fdaa16fc7d51036ac5da5eb15], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.56723\GoogleUpdateOnDemand.exe, In Quarantäne, [e8b17a4fdaa16fc7d51036ac5da5eb15], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.56723\goopdate.dll, In Quarantäne, [e8b17a4fdaa16fc7d51036ac5da5eb15], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.56723\goopdateres_en.dll, In Quarantäne, [e8b17a4fdaa16fc7d51036ac5da5eb15], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.56723\npGoogleUpdate4.dll, In Quarantäne, [e8b17a4fdaa16fc7d51036ac5da5eb15], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.56723\psmachine.dll, In Quarantäne, [e8b17a4fdaa16fc7d51036ac5da5eb15], PUP.Optional.GlobalUpdate.A, C:\Users\Ich\AppData\Local\Temp\comh.56723\psuser.dll, In Quarantäne, [e8b17a4fdaa16fc7d51036ac5da5eb15], PUP.Optional.MultiPlug, C:\ProgramData\Adblocker\Osf.dat, In Quarantäne, [623773568af1979ffe85648b788af709], PUP.Optional.WebSearch.A, C:\Users\Ich\AppData\Roaming\Mozilla\Firefox\Profiles\quh1ckxf.default\prefs.js, Gut: (), Schlecht: (user_pref("keyword.URL", "hxxp://websearch.flyandsearch.info/?unqvl=59&idate=2014/08/21&l=1&q=");), Ersetzt,[3f5a22a7403b01359869ad74dd2839c7] PUP.Optional.FlyAndSearch, C:\Users\Ich\AppData\Roaming\Mozilla\Firefox\Profiles\quh1ckxf.default\prefs.js, Gut: (), Schlecht: (user_pref("browser.search.defaulturl", "hxxp://websearch.flyandsearch.info/?unqvl=59&idate=2014/08/21&l=1&q=");), Ersetzt,[82179c2d0d6e90a63e4af82b4cb9966a] Physische Sektoren: 0 (No malicious items detected) (end) Dann wurde der Computer mit Spybot, Kaspersky und Housecall gescannt, wobei jeweils keine weiteren Schadprogramme gefunden wurden. Durch DDS und OTL erstellte Log-Files wurden auf Unstimmigkeiten überprüft und grobe Auffälligkeiten beseitigt. Die aktuellem Log-Dateien von DDs, OTL, FRST und Gmer sind leider zu lang für diesen Post deswegen habe ich sie als zip Dateien angehängt. Schon mal vielen Dank fürs durchsehen. Viele Grüße, Jascha |
Hi, Logs bitte immer in den Thread posten. Zur Not aufteilen und mehrere Posts nutzen. Ich kann auf Arbeit keine Anhänge öffnen, danke. ![]() Posten in CODE-Tags Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert mir massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu gross für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
Bitte nur die FRST logs posten. |
Ok, hier der FRST Log: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 06-09-2014 |
Hier nochmal die Logs von FRSt und vielen Dank nochmal. FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 06-09-2014 Code: Additional scan result of Farbar Recovery Scan Tool (x64) Version: 06-09-2014 |
hi, Scan mit Combofix
|
Hallo, Combofix hat gemeldet Bitdefender wäre nicht ausgeschaltet, lief aber alles reibungslos. Hier der Scan von Combofix: Combofix Logfile: Code: ComboFix 14-09-05.01 - Ich 07.09.2014 20:14:47.1.2 - x64 Jascha |
Downloade Dir bitte ![]()
Downloade Dir bitte ![]()
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
und ein frisches FRST log bitte. |
Servus, hier die gewünschten Logs: Malwarebytes: Code: Malwarebytes Anti-Malware Code: # AdwCleaner v3.309 - Report created 08/09/2014 at 21:32:21 Code: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 06-09-2014 Grüße, Jascha |
ESET Online Scanner
Downloade Dir bitte ![]()
und ein frisches FRST log bitte. Noch Probleme? :) |
Hallo, irgendwie hat ESET kein Log-File generiert, allerdings hat der Scanner nur die Google-Toolbar, integriert in ein cCleaner-Update und ein Downloader für Paup, der noch auf der externen Platte war (aber nie gestartet wurde), gefunden, ansonsten wurde nix angezeigt. Dann hier der Log von SecurityCheck: Code: Results of screen317's Security Check version 0.99.87 FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 07-09-2014 01 Ansonsten ist mir aufgefallen, dass sich gpresult /r nicht starten lässt. Viele Grüße und einen angenehmen Tag, Jascha |
Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: GroupPolicy: Group Policy on Chrome detected <======= ATTENTION Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Zitat:
|
Hey, hab noch mal ESET laufen lassen, um zu sehen was evtl. der Grund für das fehlen des Logs war und ich war letztlich einfach zu voreilig mit der Deinstallation von dem Scanner und hatte den Hacken bei Instalation nach Scan entfernen gesetzt..;). Naja, jedenfalls hier nochmal die Logs: ESET: Code: ESETSmartInstaller@High as downloader log: Code: Results of screen317's Security Check version 0.99.87 FRST Logfile: FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 10-09-2014 --- --- --- --- --- --- Viele Grüße Hey, hier der Log vom FRST Fix: Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 10-09-2014 Grüße |
Kommt immer drauf an wie du es gestartet hast. |
Was meinst Du damit? Ob es als Administrator gestartet wird oder nicht? Hatte ich jedenfalls beides ausprobiert und jedesmal ist das gleiche passiert. Ich hab nochmal ein FRST Scan angefertigt und es gibt immer noch einen Chrome Eintrag in Relation mit Bitdefender. Könnte es sein, dass Bitdefender diesen Eintrag anlegt, auch wenn Chrome nicht installiert ist? Hier der Log von FRST: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 10-09-2014 Grüße |
Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: ProxyServer: localhost:8080 Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Das hat nix mit Bitdefender zu tun. http://www.deeprybka.trojaner-board....r/wraioneu.PNG
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 01:24 Uhr. |
Copyright ©2000-2025, Trojaner-Board