Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   und wieder TR/AD Firehooker.BU (https://www.trojaner-board.de/200078-tr-ad-firehooker-bu.html)

damick81 07.10.2020 19:19

und wieder TR/AD Firehooker.BU
 
Liste der Anhänge anzeigen (Anzahl: 6)
Hallo,

könnt Ihr mir auch helfen, den Trojaner los zu werden? Ich habe gerade den Rechner von meinem Schwiegervater vor mir und will mich darum kümmern.

anbei habe ich auch wieder dir Logs vom Farbar Recovers Scan Tool.

viele Grüße
Michael

M-K-D-B 07.10.2020 20:40

:hallo:



Mein Name ist Matthias und ich werde dir bei der Analyse und der eventuell notwendigen Bereinigung deines Computers helfen.



Ich analysiere gerade dein System und melde mich in Kürze mit weiteren Anweisungen.

M-K-D-B 07.10.2020 20:50

Ad-Aware Antivirus und Avira müssen zuerst deinstalliert, sie stören die Bereinigung!
Die Schadsoftware kam bei der Installation von Audacity mit auf den Rechner, weil es von der falschen Seite geladen wurde. Diese Installationsdatei ist mit Adware behaftet!
Nie wieder von audacity.de etwas downloaden!







Schritt 1
Die folgenden Programme sind veraltet, stören die Bereinigung oder es handelt sich um Werbesoftware bzw. unerwünschte Software (Adware, PUP) und müssen entfernt werden.
  • Deinstalliere über Start > Einstellungen > Apps bzw. Start > Systemsteuerung > Programme deinstallieren die folgenden Programme:
    • adaware antivirus
    • Avira System Speedup
    • Avira Software Updater
    • Avira Phantom VPN
    • Avira Security
    • Avira Antivirus
    • Avira
  • Starte den Rechner im Anschluss neu auf.
  • Gib eine kurze Rückmeldung, ob die Deinstallation erfolgreich war.





Schritt 2
  • Schließe alle offenen Programme und Internet Browser, damit keine Daten verloren gehen.
  • Kopiere den gesamten Inhalt der folgenden Code-Box:
    Code:

    Start::
    CloseProcesses:
    CMD: type "C:\Windows\System32\Tasks\Packet NVIDIA NSI"
    Task: {83FE5037-D2E6-475B-9C27-1C0E60856264} - System32\Tasks\Packet NVIDIA NSI => C:\Program Files (x86)\nodejs\node.exe [15017624 2017-05-02] (Node.js Foundation -> Node.js) <==== ACHTUNG
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Node.js
    C:\Program Files (x86)\nodejs
    DeleteKey: HKLM\SOFTWARE\Node.js
    DeleteKey: HKLM\SOFTWARE\WOW6432Node\Node.js
    DeleteKey: HKLM\SOFTWARE\Classes\Installer\Products\4D45993E1218CF443A3DFD6652D48B19
    DeleteKey: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\4D45993E1218CF443A3DFD6652D48B19
    DeleteKey: HKU\.DEFAULT\Software\Node.js
    DeleteKey: HKCU\SOFTWARE\Node.js
    DeleteKey: HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{E39954D4-8121-44FC-A3D3-DF66254DB891}
    FF Extension: (Search and New Tab by Yahoo) - C:\Program Files (x86)\Mozilla Firefox\distribution\extensions\jid1-16aeif9OQIRKxA@jetpack.xpi [2017-08-03] []
    S2 GamesAppIntegrationService; "C:\Program Files (x86)\WildTangent Games\App\GamesAppIntegrationService.exe" [X]
    S3 GamesAppService; "C:\Program Files (x86)\WildTangent Games\App\GamesAppService.exe" [X]
    ShellIconOverlayIdentifiers: [00asw] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> Keine Datei
    ContextMenuHandlers5: [igfxcui] -> {3AB1675A-CCFF-11D2-8B20-00A0C93CB1F4} =>  -> Keine Datei
    Folder: C:\Users\AllUserName\AppData\Roaming\npm
    Hosts:
    RemoveProxy:
    SystemRestore: On
    EmptyTemp:
    End::

  • Starte nun FRST und klicke direkt den Reparieren Button.
    Wichtig: Du brauchst den Inhalt der Code-Box nirgends einfügen, da sich FRST den Code aus der Zwischenablage holt!
  • Das Tool führt die gewünschten Schritte aus und erstellt eine fixlog.txt im selben Verzeichnis, in dem sich FRST befindet.
  • Gegebenenfalls muss dein Rechner neu gestartet werden.
  • Poste mir den Inhalt der fixlog.txt mit deiner nächsten Antwort.





Schritt 3
  • Starte FRST erneut. Vergewissere dich, dass vor Addition.txt ein Haken gesetzt ist und drücke auf Untersuchen.
  • FRST erstellt wieder zwei Logdateien (FRST.txt und Addition.txt).
  • Poste mir beide Logdateien mit deiner nächsten Antwort.





Bitte poste mit deiner nächsten Antwort:
  • eine Rückmeldung bezüglich der Deinstallationen
  • die Logdatei des FRST-Fix (fixlog.txt)
  • die beiden neuen Logdateien von FRST (FRST.txt und Addition.txt)

damick81 07.10.2020 21:41

und wieder TR/AD Firehooker.BU
 
Liste der Anhänge anzeigen (Anzahl: 4)
Hallo Matthias,

danke für die unterstützung. ADaware und Avira ist entfernt.
die aktuellen Logs sind im Anhang.

viele Grüße
Michael

M-K-D-B 08.10.2020 16:38

Wieso hast du Adaware Antivirus wieder installiert? :wtf:
Davon habe ich doch nichts geschrieben.
Bitte nichts installieren, bis wir hier fertig sind.








Schritt 1
  • Schließe alle offenen Programme und Internet Browser, damit keine Daten verloren gehen.
  • Kopiere den gesamten Inhalt der folgenden Code-Box:
    Code:

    Start::
    CloseProcesses:
    C:\ProgramData\Package Cache\{68501B22-C27B-4518-B182-56B54003EC29}
    AS: Avira Antivirus (Enabled - Up to date) {33CF8AA2-FA06-4AD4-98AB-332D53DD7FFB}
    Task: {244859A2-C552-4BB9-ACC5-717B4979CB49} - \Microsoft\Windows\UNP\RunCampaignManager -> Keine Datei <==== ACHTUNG
    CMD: type "C:\Windows\System32\Tasks\BenutzerdienstfürZertifikatverteilung"
    Task: {26BB734C-CB60-4B17-867D-2B00B73DBEA6} - System32\Tasks\BenutzerdienstfürZertifikatverteilung => C:\Program Files (x86)\nodejs\node.exe <==== ACHTUNG
    C:\Program Files (x86)\nodejs
    HKLM\...\Run: [] => [X]
    HKLM-x32\...\Run: [] => [X]
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Beschränkung <==== ACHTUNG
    HKU\S-1-5-21-225030668-1291631773-3845992877-1001\...\Run: [] => [X]
    GroupPolicy: Beschränkung - Chrome <==== ACHTUNG
    CHR HKLM\SOFTWARE\Policies\Google: Beschränkung <==== ACHTUNG
    FF user.js: detected! => C:\Users\alma\AppData\Roaming\Mozilla\Firefox\Profiles\5y8smgfn.default-1548516431083\user.js [2020-10-07]
    FF HKLM\...\Firefox\Extensions: [{CF8996F0-3321-47D2-A092-EA6617F75EF7}] - C:\WINDOWS\Installer\{334D0939-F02C-4F60-9B7E-647144E561A2}\{CF8996F0-3321-47D2-A092-EA6617F75EF7}.xpi
    FF Extension: ( ) - C:\WINDOWS\Installer\{334D0939-F02C-4F60-9B7E-647144E561A2}\{CF8996F0-3321-47D2-A092-EA6617F75EF7}.xpi [2020-10-07]
    FF HKLM-x32\...\Firefox\Extensions: [{CF8996F0-3321-47D2-A092-EA6617F75EF7}] - C:\WINDOWS\Installer\{334D0939-F02C-4F60-9B7E-647144E561A2}\{CF8996F0-3321-47D2-A092-EA6617F75EF7}.xpi
    C:\WINDOWS\Installer\{334D0939-F02C-4F60-9B7E-647144E561A2}
    C:\ProgramData\ntuser.pol
    C:\Users\alma\AppData\Roaming\.ptbt0
    Folder: C:\Users\alma\AppData\Roaming\npm
    EmptyTemp:
    End::

  • Starte nun FRST und klicke direkt den Reparieren Button.
    Wichtig: Du brauchst den Inhalt der Code-Box nirgends einfügen, da sich FRST den Code aus der Zwischenablage holt!
  • Das Tool führt die gewünschten Schritte aus und erstellt eine fixlog.txt im selben Verzeichnis, in dem sich FRST befindet.
  • Gegebenenfalls muss dein Rechner neu gestartet werden.
  • Poste mir den Inhalt der fixlog.txt mit deiner nächsten Antwort.





Schritt 2
Führe Malwarebytes' AntiMalware (MBAM) gemäß der bebilderten Anleitung aus und poste abschließend die Logdatei.





Schritt 3
  • Starte FRST erneut. Vergewissere dich, dass vor Addition.txt ein Haken gesetzt ist und drücke auf Untersuchen.
  • FRST erstellt wieder zwei Logdateien (FRST.txt und Addition.txt).
  • Poste mir beide Logdateien mit deiner nächsten Antwort.





Bitte poste mit deiner nächsten Antwort:
  • die Logdatei des FRST-Fix (fixlog.txt)
  • die Logdatei von MBAM
  • die beiden neuen Logdateien von FRST (FRST.txt und Addition.txt)

damick81 08.10.2020 19:40

Liste der Anhänge anzeigen (Anzahl: 4)
Hallo Matthias,

:wtf:


Ich geb dir recht, ich war mir sicher, das er deinstalliert wurde. Ich hab Ihn jetzt deinstalliert und alles gemacht wie es in der Beschreibung war.

:dankeschoen:

Anbei auf die aktuellen Logfiles.

viele Grüße
Michael

M-K-D-B 08.10.2020 21:26

Es fehlt die Logdatei von MBAM (Schritt 2).
Bitte nachreichen.

damick81 08.10.2020 21:58

Liste der Anhänge anzeigen (Anzahl: 1)
sorry,

hier die Datei.

M-K-D-B 09.10.2020 14:15

Schritt 1
  • Schließe alle offenen Programme und Internet Browser, damit keine Daten verloren gehen.
  • Kopiere den gesamten Inhalt der folgenden Code-Box:
    Code:

    Start::
    C:\WINDOWS\Installer\{61188DBF-F500-47A9-8E56-76B072C4AC2B}
    C:\Users\alma\AppData\Roaming\npm
    Task: {6CA13CC5-1239-4DC3-AAFA-6D0BC86EFCDB} - System32\Tasks\{76ADBC6C-DC9E-4DB5-96BB-95B001C82891} => C:\Windows\system32\pcalua.exe -a D:\eauninstall.exe -d D:\
    C:\Program Files (x86)\Avira
    C:\ProgramData\Avira
    Reboot:
    End::

  • Starte nun FRST und klicke direkt den Reparieren Button.
    Wichtig: Du brauchst den Inhalt der Code-Box nirgends einfügen, da sich FRST den Code aus der Zwischenablage holt!
  • Das Tool führt die gewünschten Schritte aus und erstellt eine fixlog.txt im selben Verzeichnis, in dem sich FRST befindet.
  • Gegebenenfalls muss dein Rechner neu gestartet werden.
  • Poste mir den Inhalt der fixlog.txt mit deiner nächsten Antwort.







Schritt 2
Führe AdwCleaner gemäß der bebilderten Anleitung aus und poste abschließend die Logdatei.





Schritt 3
Führe RogueKiller Anti-Malware gemäß der bebilderten Anleitung aus und poste abschließend die Logdatei.





Bitte poste mit deiner nächsten Antwort:
  • die Logdatei des FRST-Fix (fixlog.txt)
  • die Logdatei von AdwCleaner
  • die Logdatei von RogueKiller

damick81 09.10.2020 19:13

Liste der Anhänge anzeigen (Anzahl: 4)
Hallo Matthias,

anbei die Logfiles der zwei Programme und alles weitere.


viele Grüße
Michael

M-K-D-B 09.10.2020 20:44

Schritt 1
  • Schließe alle offenen Programme und Internet Browser, damit keine Daten verloren gehen.
  • Kopiere den gesamten Inhalt der folgenden Code-Box:
    Code:

    Start::
    C:\Users\alma\AppData\Roaming\npm
    DeleteQuarantine:
    Unlock: C:\FRST
    Reboot:
    End::

  • Starte nun FRST und klicke direkt den Reparieren Button.
    Wichtig: Du brauchst den Inhalt der Code-Box nirgends einfügen, da sich FRST den Code aus der Zwischenablage holt!
  • Das Tool führt die gewünschten Schritte aus und erstellt eine fixlog.txt im selben Verzeichnis, in dem sich FRST befindet.
  • Gegebenenfalls muss dein Rechner neu gestartet werden.
  • Poste mir den Inhalt der fixlog.txt mit deiner nächsten Antwort.





Schritt 2
Auf deinem Computer fehlen Windows Updates.
  • Folge dem Pfad Start > Einstellungen > Update und Sicherheit > Windows Update.
  • Klicke auf Nach Updates suchen und lass bite alle angezeigten Updates nacheinander installieren.
  • Für Funktionsupdates bzw. Kumulative Updates musst du diese ggf. vorher auswählen und dann installieren.
  • In der Regel muss dein Rechner dafür neu gestartet werden.
  • Wiederhole den Vorgang, bis keine neuen Updates mehr angezeigt werden.







Dann wären wir durch!
Wenn du keine Probleme mehr mit Malware hast, dann sind wir hier fertig. Deine Logdateien sind sauber. :daumenhoc


Abschließend bitte noch einen Cleanup mit unserem TBCleanUpTool durchführen und unbedingt die Sicherheitsmaßnahmen lesen und umsetzen - beides ist in folgendem Lesestoff verlinkt:




Wenn Du möchtest, kannst Du hier sagen, ob du mit mir und meiner Hilfe zufrieden warst...:dankeschoen:
Vielleicht möchtest du das Forum mit einer kleinen Spende https://www.trojaner-board.de/extra/spende.png unterstützen. :applaus:

Hinweis:
Bitte gib mir eine kurze Rückmeldung, sobald du die oben verlinkten Informationen gelesen hast, alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann.

M-K-D-B 12.10.2020 15:58

Ich bin froh, dass wir helfen konnten :abklatsch:

Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke uns bitte eine Erinnerung inklusive Link zum Thema.

Jeder andere bitte hier klicken und ein eigenes Thema erstellen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:53 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28