Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Kaspersky hatte vor einiger Zeit den ADW-Cleaner und Delfix als Virus erkannt (https://www.trojaner-board.de/170675-kaspersky-einiger-zeit-adw-cleaner-delfix-virus-erkannt.html)

schrauber 06.09.2015 06:52

Logs sind sauber.

Das Anmeckern von AdwCleaner ist ein Fehlalarm. Was ich merkwürdig finde ist der Kram hier:

Code:

04.09.2015 12.57.18        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyenable        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyenable        Zeitpunkt: Heute, 04.09.2015, 12:57
04.09.2015 12.57.18        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyserver        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyserver        Zeitpunkt: Heute, 04.09.2015, 12:57
04.09.2015 12.57.18        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyoverride        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyoverride        Zeitpunkt: Heute, 04.09.2015, 12:57
04.09.2015 12.57.18        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autoconfigurl        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autoconfigurl        Zeitpunkt: Heute, 04.09.2015, 12:57
04.09.2015 12.57.18        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autodetect        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autodetect        Zeitpunkt: Heute, 04.09.2015, 12:57
04.09.2015 12.57.18        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\connections\savedlegacysettings        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\connections\savedlegacysettings        Zeitpunkt: Heute, 04.09.2015, 12:57
04.09.2015 12.57.33        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyenable        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyenable        Zeitpunkt: Heute, 04.09.2015, 12:57
04.09.2015 12.57.33        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyserver        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyserver        Zeitpunkt: Heute, 04.09.2015, 12:57
04.09.2015 12.57.33        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyoverride        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyoverride        Zeitpunkt: Heute, 04.09.2015, 12:57
04.09.2015 12.57.33        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autoconfigurl        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autoconfigurl        Zeitpunkt: Heute, 04.09.2015, 12:57
04.09.2015 12.57.33        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autodetect        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autodetect        Zeitpunkt: Heute, 04.09.2015, 12:57
04.09.2015 12.57.33        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\connections\savedlegacysettings        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\connections\savedlegacysettings        Zeitpunkt: Heute, 04.09.2015, 12:57

Bitte mal AdwCleaner neu laden und laufen lassen:

Downloade Dir bitte AdwCleaner Logo Icon AdwCleaner auf deinen Desktop.
  • Schließe alle offenen Programme und Browser. Bebilderte Anleitung zu AdwCleaner.
  • Starte die AdwCleaner.exe mit einem Doppelklick.
  • Stimme den Nutzungsbedingungen zu.
  • Klicke auf Optionen und vergewissere dich, dass die folgenden Punkte ausgewählt sind:
    • "Tracing" Schlüssel löschen
    • Winsock Einstellungen zurücksetzen
    • Proxy Einstellungen zurücksetzen
    • Internet Explorer Richtlinien zurücksetzen
    • Chrome Richtlinien zurücksetzen
    • Stelle sicher, dass alle 5 Optionen wie hier dargestellt, ausgewählt sind
  • Klicke auf Suchlauf und warte bis dieser abgeschlossen ist.
  • Klicke nun auf Löschen und bestätige auftretende Hinweise mit Ok.
  • Dein Rechner wird automatisch neu gestartet. Nach dem Neustart öffnet sich eine Textdatei. Poste mir deren Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner\AdwCleaner[Cx].txt. (x = fortlaufende Nummer).



Würde mich intressieren was KAV jetzt macht :)

Tiamad 06.09.2015 08:31

Danke das du dich meiner mal wieder annimmst.

ADW ist normal durchgelaufen beim deinstallieren ist auch nichts passiert, denn da hat er im Juli den ADW-Cleaner als Virus erkannt.
Aber erst seit dem 01.09 meckert Kaspersky so rum und meint er würde noch was finden obwohl es gar nicht mehr da ist.

Ist das was er gefunden hat harmlos?

Code:

# AdwCleaner v5.005 - Bericht erstellt am 06/09/2015 um 09:26:08
# Aktualisiert am 31/08/2015 von Xplode
# Datenbank : 2015-09-04.4 [Server]
# Betriebssystem : Windows 7 Home Premium Service Pack 1 (x64)
# Benutzername : Christian - CHRISTIAN-PC
# Gestartet von : C:\Users\Christian\Desktop\AdwCleaner_5.005.exe
# Option : Löschen
# Unterstützung : hxxp://toolslib.net/forum

***** [ Dienste ] *****


***** [ Ordner ] *****


***** [ Dateien ] *****


***** [ Verknüpfungen ] *****


***** [ Geplante Tasks ] *****


***** [ Registrierungsdatenbank ] *****

[-] Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{062D6B05-B83A-46DE-81AD-1750FB7C8DE5}
[-] Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{92B0265C-B929-4D42-BA54-75AA39C99198}
[-] Schlüssel Gelöscht : [x64] HKLM\SOFTWARE\Classes\CLSID\{062D6B05-B83A-46DE-81AD-1750FB7C8DE5}
[-] Schlüssel Gelöscht : [x64] HKLM\SOFTWARE\Classes\CLSID\{92B0265C-B929-4D42-BA54-75AA39C99198}

***** [ Internetbrowser ] *****


*************************

:: Proxy Einstellungen zurückgesetzt
:: Winsock Einstellungen zurückgesetzt
:: Chrome Richtlinien gelöscht

########## EOF - C:\AdwCleaner\AdwCleaner[C1].txt - [1139 Bytes] ##########


schrauber 06.09.2015 19:00

Ja das ist harmlos.

Zitat:

Aber erst seit dem 01.09 meckert Kaspersky so rum und meint er würde noch was finden obwohl es gar nicht mehr da ist
Könnte mit einem Update von KAV zusammen hängen.

Was wird jetzt, nach dem ADW Scan, noch genau von KAV gefunden oder angemeckert?

Tiamad 08.09.2015 16:55

Er meckert gar nicht. Aber das meckern vom 01.09 kam ja auch min 3 wochen nachdem ich es schon deinstalliert hatte. Es fing am 01.09 an dann 3 Tage nichts und am 04.09 hat Kaspersky die selbe Meldung wie am 01.09 gebracht. Vlt. Kommts ja jetzt nicht mehr wieder. Grds hatte er auch bei nem komplett Scan am 01.09 nichts gefunden.

Update:

Leider heute wieder das gleich Problem
Das obere ist die Meldung wieder von Heute und unter Details werden die beiden anderen Sachen aufgeführt

Code:

07.09.2015 16.33.44        Gefundenes Objekt (Datei) wurde gelöscht        c:\users\christian\desktop\adwcleaner_5.004.exe        Datei: c:\users\christian\desktop\adwcleaner_5.004.exe        Objektname: PDM:Trojan.Win32.Generic        Objekttyp: Unbekannte Bedrohung        Zeitpunkt: 07.09.2015, 16:33
07.09.2015 16.33.20        Gefundenes Objekt (Datei) wurde gelöscht        c:\users\christian\desktop\adwcleaner_5.002.exe        Datei: c:\users\christian\desktop\adwcleaner_5.002.exe        Objektname: PDM:Trojan.Win32.Generic        Objekttyp: Unbekannte Bedrohung        Zeitpunkt: 07.09.2015, 16:33

Code:

04.09.2015 12.57.18        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyenable        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyenable        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.18        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyserver        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyserver        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.18        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyoverride        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyoverride        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.18        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autoconfigurl        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autoconfigurl        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.18        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autodetect        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autodetect        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.18        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\connections\savedlegacysettings        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\connections\savedlegacysettings        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.33        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyenable        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyenable        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.33        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyserver        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyserver        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.33        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyoverride        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyoverride        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.33        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autoconfigurl        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autoconfigurl        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.33        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autodetect        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autodetect        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.33        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\connections\savedlegacysettings        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\connections\savedlegacysettings        Zeitpunkt: 04.09.2015, 12:57

Code:

04.09.2015 12.57.03        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyenable        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyenable        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.03        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyserver        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyserver        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.03        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyoverride        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\proxyoverride        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.03        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autoconfigurl        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autoconfigurl        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.03        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autodetect        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\autodetect        Zeitpunkt: 04.09.2015, 12:57
04.09.2015 12.57.03        Der Registrierungswert wurde beim Rollback der Aktionen eines gefundenen Objekts wiederhergestellt        HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\connections\savedlegacysettings        Registrierungsobjekt: HKEY_USERS\s-1-5-21-4082164055-3258149780-3844610131-1000\software\microsoft\windows\currentversion\internet settings\connections\savedlegacysettings        Zeitpunkt: 04.09.2015, 12:57

Er hat aber wohl heute nicht wieder den Rollback gemacht denn bei der Meldung am 01.09 stand auch 01.09 und beim 04.09 stand 04.09 heute jedoch steht 07.09 mit dem Rollback auf 04.09.
Zudem zeigt er im Kontrollcenter auch gar nicht an das er ne Bedrohung neutralisiert hat sondern erst wenn ich in die Details gehe.

Aber grds. kann ich trotz der Alarme welche wohl Fehlalarme sind den PC weiter normal nutzen oder?

Und wenn ich nochmal Delfix ausführe in der Hoffnung das es alles was vom ADW noch iwo schlummeurt entfernt?

Und auf ein neues heute 08.09.2015 hat er wieder die beiden Sachen angemeckert und angeblich gelöscht.
Hast du noch ne Idee? ;(
Was noch ganz interessant ist. In der Detailansicht was er angeblich gefunden hat zeigt er immer nur das aktuellste an nicht die Male wo er in den Tagen davor schon angeschlagen hat.

schrauber 08.09.2015 18:35

Delfix brauchts in dem Fall nicht. Einfach AdwCleaner öffnen und auf Deinstallieren klicken.

ich würde Kaspersky anschreiben und den Fehlalarm melden, damit sie die Signaturen bereinigen können.

Tiamad 08.09.2015 18:53

Hab denen jetzt ne ausführliche Mail geschrieben auch mit Verweis auf den Thread hier und hoffe das die sich schnell melden.

cosinus 08.09.2015 19:12

Kaspersky war auch immer recht fix...hab denen vor Jahren ein paar mal neue samples per E-Mail geschickt, aber auch false positives, die sie dann kurz darauf bestätigten.

Du weißt schon, dass es bereits die 2016er Version gibt? Wie lange geht denn noch dien Abo?

Tiamad 08.09.2015 20:46

Erstmal vielen Dank für die Rückmeldung Abo läuft noch bis Ende Dezember.


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:53 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131