![]() |
MyStart Incredibar bei neuen Tabs lässt sich nicht beseitigen Hallo Leute, ich habe mir wie viele andere anscheinend auch den MyStart Incredibar Trojaner eingefangen. Ich habe die Toolbar und die Suchmaschine schon wegbekommen. Den Webassistent und die Toolbar habe ich auch bei den Programmen deinstalliert. Wie muss ich jetzt vorgehen das ich die Startseite bei neuen Tabs nichtmehr sehen muss? Ich hoffe ihr könnt mir helfen und wäre euch echt dankbar :) Gruß T!tr0 |
:hallo: Wie laeuft der Rechner? 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
So, hier mal der Log von Malewarebytes: Malwarebytes Anti-Malware (Test) 1.62.0.1300 www.malwarebytes.org Datenbank Version: v2012.08.20.07 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Maas :: MAAS-PC [Administrator] Schutz: Aktiviert 20.08.2012 16:05:48 mbam-log-2012-08-20 (16-05-48).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|F:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 356912 Laufzeit: 9 Minute(n), 24 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Adwcleaner kommt gleich ;) # AdwCleaner v1.801 - Logfile created 08/20/2012 at 16:16:58 # Updated 14/08/2012 by Xplode # Operating system : Windows 7 Ultimate Service Pack 1 (64 bits) # User : Maas - MAAS-PC # Boot Mode : Normal # Running from : C:\Users\Maas\Desktop\adwcleaner.exe # Option [Search] ***** [Services] ***** ***** [Files / Folders] ***** Folder Found : C:\Users\Maas\AppData\Local\Ilivid Player Folder Found : C:\Users\Maas\AppData\LocalLow\AskToolbar File Found : C:\user.js ***** [Registry] ***** Key Found : HKLM\SOFTWARE\Classes\AppID\esrv.EXE Key Found : HKLM\SOFTWARE\Google\Chrome\Extensions\dlnembnfbcpjnepmfjmngjenhhajpdfd Key Found : HKLM\SOFTWARE\Microsoft\Tracing\IncredibarToolbar_RASAPI32 Key Found : HKLM\SOFTWARE\Microsoft\Tracing\IncredibarToolbar_RASMANCS Key Found : HKLM\SOFTWARE\Web Assistant Value Found : HKLM\SOFTWARE\Mozilla\Firefox\extensions [{336D0C35-8A85-403a-B9D2-65C292C39087}] [x64] Key Found : HKLM\SOFTWARE\Classes\AppID\esrv.EXE [x64] Key Found : HKLM\SOFTWARE\Google\Chrome\Extensions\dlnembnfbcpjnepmfjmngjenhhajpdfd [x64] Key Found : HKLM\SOFTWARE\Web Assistant [x64] Value Found : HKLM\SOFTWARE\Mozilla\Firefox\extensions [{336D0C35-8A85-403a-B9D2-65C292C39087}] ***** [Registre - GUID] ***** [x64] Key Found : HKLM\SOFTWARE\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5} ***** [Internet Browsers] ***** -\\ Internet Explorer v9.0.8112.16421 [OK] Registry is clean. -\\ Mozilla Firefox v9.0.1 (de) Profile name : default File : C:\Users\Maas\AppData\Roaming\Mozilla\Firefox\Profiles\uamslmvl.default\prefs.js Found : user_pref("browser.newtab.url", "hxxp://mystart.incredibar.com/mb178?a=6R8BQWs4Vd&loc=FF_NT"); Found : user_pref("extensions.incredibar_i.aflt", "orgnl"); Found : user_pref("extensions.incredibar_i.dfltLng", ""); Found : user_pref("extensions.incredibar_i.did", "10643"); Found : user_pref("extensions.incredibar_i.excTlbr", false); Found : user_pref("extensions.incredibar_i.id", "fcb3b847000000000000002354484502"); Found : user_pref("extensions.incredibar_i.installerproductid", "26"); Found : user_pref("extensions.incredibar_i.instlDay", "15564"); Found : user_pref("extensions.incredibar_i.instlRef", ""); Found : user_pref("extensions.incredibar_i.ms_url_id", ""); Found : user_pref("extensions.incredibar_i.newTab", false); Found : user_pref("extensions.incredibar_i.ppd", "453"); Found : user_pref("extensions.incredibar_i.prdct", "incredibar"); Found : user_pref("extensions.incredibar_i.productid", "26"); Found : user_pref("extensions.incredibar_i.prtnrId", "Incredibar"); Found : user_pref("extensions.incredibar_i.smplGrp", "none"); Found : user_pref("extensions.incredibar_i.tlbrId", "base"); Found : user_pref("extensions.incredibar_i.tlbrSrchUrl", "hxxp://mystart.Incredibar.com/?a=6R8BQWs4Vd&loc=IB[...] Found : user_pref("extensions.incredibar_i.upn2", "6R8BQWs4Vd"); Found : user_pref("extensions.incredibar_i.upn2n", "92824867901773931"); Found : user_pref("extensions.incredibar_i.vrsn", "1.5.11.14"); Found : user_pref("extensions.incredibar_i.vrsnTs", "1.5.11.1414:07:42"); Found : user_pref("extensions.incredibar_i.vrsni", "1.5.11.14"); ************************* AdwCleaner[R1].txt - [3245 octets] - [20/08/2012 16:16:58] ########## EOF - C:\AdwCleaner[R1].txt - [3373 octets] ########## |
Sehr gut! :daumenhoc
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
# AdwCleaner v1.801 - Logfile created 08/20/2012 at 19:36:22 # Updated 14/08/2012 by Xplode # Operating system : Windows 7 Ultimate Service Pack 1 (64 bits) # User : Maas - MAAS-PC # Boot Mode : Normal # Running from : C:\Users\Maas\Desktop\adwcleaner.exe # Option [Delete] ***** [Services] ***** ***** [Files / Folders] ***** Folder Deleted : C:\Users\Maas\AppData\Local\Ilivid Player Folder Deleted : C:\Users\Maas\AppData\LocalLow\AskToolbar File Deleted : C:\user.js ***** [Registry] ***** Key Deleted : HKLM\SOFTWARE\Classes\AppID\esrv.EXE Key Deleted : HKLM\SOFTWARE\Google\Chrome\Extensions\dlnembnfbcpjnepmfjmngjenhhajpdfd Key Deleted : HKLM\SOFTWARE\Microsoft\Tracing\IncredibarToolbar_RASAPI32 Key Deleted : HKLM\SOFTWARE\Microsoft\Tracing\IncredibarToolbar_RASMANCS Key Deleted : HKLM\SOFTWARE\Web Assistant Value Deleted : HKLM\SOFTWARE\Mozilla\Firefox\extensions [{336D0C35-8A85-403a-B9D2-65C292C39087}] [x64] Key Deleted : HKLM\SOFTWARE\Google\Chrome\Extensions\dlnembnfbcpjnepmfjmngjenhhajpdfd [x64] Key Deleted : HKLM\SOFTWARE\Web Assistant ***** [Registre - GUID] ***** [x64] Key Deleted : HKLM\SOFTWARE\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5} ***** [Internet Browsers] ***** -\\ Internet Explorer v9.0.8112.16421 [OK] Registry is clean. -\\ Mozilla Firefox v9.0.1 (de) Profile name : default File : C:\Users\Maas\AppData\Roaming\Mozilla\Firefox\Profiles\uamslmvl.default\prefs.js C:\Users\Maas\AppData\Roaming\Mozilla\Firefox\Profiles\uamslmvl.default\user.js ... Deleted ! Deleted : user_pref("browser.newtab.url", "hxxp://mystart.incredibar.com/mb178?a=6R8BQWs4Vd&loc=FF_NT"); Deleted : user_pref("extensions.incredibar_i.aflt", "orgnl"); Deleted : user_pref("extensions.incredibar_i.dfltLng", ""); Deleted : user_pref("extensions.incredibar_i.did", "10643"); Deleted : user_pref("extensions.incredibar_i.excTlbr", false); Deleted : user_pref("extensions.incredibar_i.id", "fcb3b847000000000000002354484502"); Deleted : user_pref("extensions.incredibar_i.installerproductid", "26"); Deleted : user_pref("extensions.incredibar_i.instlDay", "15564"); Deleted : user_pref("extensions.incredibar_i.instlRef", ""); Deleted : user_pref("extensions.incredibar_i.ms_url_id", ""); Deleted : user_pref("extensions.incredibar_i.newTab", false); Deleted : user_pref("extensions.incredibar_i.ppd", "453"); Deleted : user_pref("extensions.incredibar_i.prdct", "incredibar"); Deleted : user_pref("extensions.incredibar_i.productid", "26"); Deleted : user_pref("extensions.incredibar_i.prtnrId", "Incredibar"); Deleted : user_pref("extensions.incredibar_i.smplGrp", "none"); Deleted : user_pref("extensions.incredibar_i.tlbrId", "base"); Deleted : user_pref("extensions.incredibar_i.tlbrSrchUrl", "hxxp://mystart.Incredibar.com/?a=6R8BQWs4Vd&loc=IB[...] Deleted : user_pref("extensions.incredibar_i.upn2", "6R8BQWs4Vd"); Deleted : user_pref("extensions.incredibar_i.upn2n", "92824867901773931"); Deleted : user_pref("extensions.incredibar_i.vrsn", "1.5.11.14"); Deleted : user_pref("extensions.incredibar_i.vrsnTs", "1.5.11.1414:07:42"); Deleted : user_pref("extensions.incredibar_i.vrsni", "1.5.11.14"); ************************* AdwCleaner[R1].txt - [3364 octets] - [20/08/2012 16:16:58] AdwCleaner[R2].txt - [3424 octets] - [20/08/2012 16:18:12] AdwCleaner[S1].txt - [283 octets] - [20/08/2012 16:18:18] AdwCleaner[S2].txt - [3428 octets] - [20/08/2012 19:36:22] ########## EOF - C:\AdwCleaner[S2].txt - [3556 octets] ########## Und hier Emsisoft ;) Emsisoft Anti-Malware - Version 6.6 Letztes Update: 20.08.2012 19:54:42 Scan Einstellungen: Scan Methode: Detail Scan Objekte: Rootkits, Speicher, Traces, C:\, D:\, E:\, F:\, G:\ Archiv Scan: An ADS Scan: An Scan Beginn: 20.08.2012 19:54:49 C:\w7ldr gefunden: HackTool.Win32.Gendows!E2 C:\Windows\Setup\SCRIPTS\w7ldr1 gefunden: HackTool.Win32.Gendows!E2 C:\Windows\AutoKMS\AutoKMS.exe gefunden: Riskware.Activator.MSOffice!E2 G:\ICQ Downloads neu\237506453 Dani\Geld verdienen\Multiclicker.1.5.1.zip -> Multiclicker\Multiclicker-win.exe gefunden: Virus.Win32.Injector!E2 Gescannt 672787 Gefunden 4 Scan Ende: 20.08.2012 20:32:58 Scan Zeit: 0:38:09 C:\Windows\AutoKMS\AutoKMS.exe Quarantäne Riskware.Activator.MSOffice!E2 C:\w7ldr Quarantäne HackTool.Win32.Gendows!E2 C:\Windows\Setup\SCRIPTS\w7ldr1 Quarantäne HackTool.Win32.Gendows!E2 Quarantäne 3 Lass dich nicht täuschen warum nur 3 in Quarantäne gewandert sind, den Ordner mit dem Multiclicker habe ich schon während des Scans gelöscht ;) |
Sehr gut! :daumenhoc Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=74545a457cfcbc4aac4c2afb117dfefb # end=finished # remove_checked=true # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-08-21 10:55:09 # local_time=2012-08-21 12:55:09 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=512 16777215 100 0 0 0 0 0 # compatibility_mode=3588 16777214 85 67 343947 14247551 0 0 # compatibility_mode=5893 16776574 100 94 25230461 97170485 0 0 # compatibility_mode=8192 67108863 100 0 117 117 0 0 # scanned=188985 # found=1 # cleaned=1 # scan_time=5874 C:\ProgramData\Spybot - Search & Destroy\Recovery\IncrediBar6.zip Win32/Bagle.gen.zip worm (cleaned by deleting - quarantined) 00000000000000000000000000000000 C |
Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck |
PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Firefox 14.0.1 ist aktuell Flash (11,3,300,270) ist aktuell. Java (1,7,0,6) ist aktuell. Adobe Reader 10,1,4,38 ist aktuell. |
Malware mit Combofix beseitigen Lade Combofix von einem der folgenden Download-Spiegel herunter: BleepingComputer.com - ForoSpyware.com und speichere das Programm auf den Desktop, nicht woanders hin, das ist wichtig! Beachte die ausführliche Original-Anleitung. Zurzeit ist Combofix auf folgenden Windows-Versionen lauffähig:
Vorbereitung und wichtige Hinweise
Combofix nicht auf eigene Faust einsetzen. Wenn keine entsprechende Infektion vorliegt, kann das den Rechner lahmlegen und/oder nachhaltig schädigen! |
Danke, das werde ich morgen gleich mal machen, nur heute fehlt mir leider die Zeit dazu ;) Aber ich möchte mich jetzt schonmal für deine Hilfe bedanken, ich denke wir sind auf einem guten weg :) |
Alles klar. |
Code: ComboFix 12-08-22.01 - Maas 22.08.2012 13:44:51.1.8 - x64 Code: Adobe AIR |
Kontrollscan: 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten. |
Code: Malwarebytes Anti-Malware (Test) 1.62.0.1300 |
Alle Zeitangaben in WEZ +1. Es ist jetzt 19:05 Uhr. |
Copyright ©2000-2025, Trojaner-Board