![]() |
Der Volume Regler und die Akku Anzeige von der Taskleiste verschwunden - Trojaner Fund! Hallo liebes Trojaner Board Team, ich habe ein Toschiba Satelite Laptop,intel(R) core(TM) i5 - 2450M cpu,2,50GHz,Arbeitsspeicher 4,00GB,64 Bit Betriebssystem,Windows 7. Ich wollte den Internet Explorer als Browser verwenden aber hatte diesen nicht mehr auf meinen Deskop und konnte ihn auch nicht über c programme Wiederherstellen.Habe dan,obwohl ich weiß das ja eigentlich alles auf mein Rechner sein muss,ein download(Internet Explorer) im nets über google suche Runtergeladen.Als ich diesen öffnen wollte,hat Avira gleich angeschlagen und ein Viren Fund gemeldet. "In der Datei 'C:\Users\Mathias Wehpke\AppData\Local\Temp\YontooSetup S.exe' wurde ein Virus oder unerwünschtes Programm 'ADWARE/Yontoo.E.1' [adware] gefunden.Ausgeführte Aktion: Zugriff verweigern" "In der Datei 'C:\Users\Mathias Wehpke\AppData\Local\Temp\YontooSetup-S.exe' wurde ein Virus oder unerwünschtes Programm 'ADWARE/Yontoo.E.1' [adware] gefunden.Ausgeführte Aktion: Übergeben an Scanner" Danach habe ich die Download Datei gelöscht und anschließen den Papierkorb geleert.Gleich darauf eine Systemwiederherstellung durchgeführt und als letztes Avira full Scan.Später ist noch ein ESET Online,Malewarbytes,OTL Scan ausgeführt worden. Da ich meinen Laptop für meine Arbeit als Musiker brauche,wäre ich wirklich Dankbar,wenn ich eure Zeit in anschbruch nehmen könnte und ihr euch das proplem mal anseht. SCANS: ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=6e5bae181aaa234090725215d7e70f36 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-09-08 07:41:48 # local_time=2012-09-08 09:41:48 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=1792 16777215 100 0 16384983 16384983 0 0 # compatibility_mode=5893 16776574 100 94 15256021 98689338 0 0 # compatibility_mode=8192 67108863 100 0 289 289 0 0 # scanned=182663 # found=1 # cleaned=0 # scan_time=30640 D:\MATHIASWEHPKE\Backup Set 2012-09-02 194209\Backup Files 2012-09-02 194209\Backup files 10.zip JS/Exploit.Pdfka.PMN trojan (unable to clean) 00000000000000000000000000000000 I Avira Free Antivirus Erstellungsdatum der Reportdatei: Donnerstag, 6. September 2012 21:54 Es wird nach 4169649 Virenstämmen gesucht. Das Programm läuft als uneingeschränkte Vollversion. Online-Dienste stehen zur Verfügung. Lizenznehmer : Avira AntiVir Personal - Free Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows 7 Home Premium Windowsversion : (Service Pack 1) [6.1.7601] Boot Modus : Normal gebootet Benutzername : Mathias Wehpke Computername : MATHIASWEHPKE Versionsinformationen: BUILD.DAT : 12.0.0.1167 40870 Bytes 18.07.2012 19:07:00 AVSCAN.EXE : 12.3.0.33 468472 Bytes 11.08.2012 10:51:14 AVSCAN.DLL : 12.3.0.15 66256 Bytes 08.05.2012 19:47:18 LUKE.DLL : 12.3.0.15 68304 Bytes 08.05.2012 19:47:26 AVSCPLR.DLL : 12.3.0.14 97032 Bytes 08.05.2012 19:47:30 AVREG.DLL : 12.3.0.17 232200 Bytes 10.05.2012 19:45:43 VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 10:49:21 VBASE001.VDF : 7.11.0.0 13342208 Bytes 14.12.2010 07:56:15 VBASE002.VDF : 7.11.19.170 14374912 Bytes 20.12.2011 07:56:21 VBASE003.VDF : 7.11.21.238 4472832 Bytes 01.02.2012 08:49:03 VBASE004.VDF : 7.11.26.44 4329472 Bytes 28.03.2012 11:07:29 VBASE005.VDF : 7.11.34.116 4034048 Bytes 29.06.2012 15:14:57 VBASE006.VDF : 7.11.41.250 4902400 Bytes 06.09.2012 17:50:01 VBASE007.VDF : 7.11.41.251 2048 Bytes 06.09.2012 17:51:00 VBASE008.VDF : 7.11.41.252 2048 Bytes 06.09.2012 17:51:00 VBASE009.VDF : 7.11.41.253 2048 Bytes 06.09.2012 17:51:00 VBASE010.VDF : 7.11.41.254 2048 Bytes 06.09.2012 17:51:00 VBASE011.VDF : 7.11.41.255 2048 Bytes 06.09.2012 17:51:00 VBASE012.VDF : 7.11.42.0 2048 Bytes 06.09.2012 17:51:00 VBASE013.VDF : 7.11.42.1 2048 Bytes 06.09.2012 17:51:00 VBASE014.VDF : 7.11.42.2 2048 Bytes 06.09.2012 17:51:00 VBASE015.VDF : 7.11.42.3 2048 Bytes 06.09.2012 17:51:01 VBASE016.VDF : 7.11.42.4 2048 Bytes 06.09.2012 17:51:01 VBASE017.VDF : 7.11.42.5 2048 Bytes 06.09.2012 17:51:01 VBASE018.VDF : 7.11.42.6 2048 Bytes 06.09.2012 17:51:02 VBASE019.VDF : 7.11.42.7 2048 Bytes 06.09.2012 17:51:02 VBASE020.VDF : 7.11.42.8 2048 Bytes 06.09.2012 17:51:02 VBASE021.VDF : 7.11.42.9 2048 Bytes 06.09.2012 17:51:03 VBASE022.VDF : 7.11.42.10 2048 Bytes 06.09.2012 17:51:03 VBASE023.VDF : 7.11.42.11 2048 Bytes 06.09.2012 17:51:03 VBASE024.VDF : 7.11.42.12 2048 Bytes 06.09.2012 17:51:03 VBASE025.VDF : 7.11.42.13 2048 Bytes 06.09.2012 17:51:03 VBASE026.VDF : 7.11.42.14 2048 Bytes 06.09.2012 17:51:03 VBASE027.VDF : 7.11.42.15 2048 Bytes 06.09.2012 17:51:04 VBASE028.VDF : 7.11.42.16 2048 Bytes 06.09.2012 17:51:04 VBASE029.VDF : 7.11.42.17 2048 Bytes 06.09.2012 17:51:04 VBASE030.VDF : 7.11.42.18 2048 Bytes 06.09.2012 17:51:04 VBASE031.VDF : 7.11.42.20 2048 Bytes 06.09.2012 17:51:04 Engineversion : 8.2.10.150 AEVDF.DLL : 8.1.2.10 102772 Bytes 10.07.2012 19:49:22 AESCRIPT.DLL : 8.1.4.46 455034 Bytes 24.08.2012 11:40:27 AESCN.DLL : 8.1.8.2 131444 Bytes 02.03.2012 08:49:27 AESBX.DLL : 8.2.5.12 606578 Bytes 15.06.2012 07:31:21 AERDL.DLL : 8.1.9.15 639348 Bytes 31.01.2012 07:55:37 AEPACK.DLL : 8.3.0.32 811382 Bytes 24.08.2012 11:40:25 AEOFFICE.DLL : 8.1.2.42 201083 Bytes 11.08.2012 10:51:01 AEHEUR.DLL : 8.1.4.94 5230967 Bytes 31.08.2012 11:40:01 AEHELP.DLL : 8.1.23.2 258422 Bytes 29.06.2012 15:15:00 AEGEN.DLL : 8.1.5.36 434549 Bytes 24.08.2012 11:39:52 AEEXP.DLL : 8.1.0.84 90485 Bytes 31.08.2012 11:40:01 AEEMU.DLL : 8.1.3.2 393587 Bytes 10.07.2012 19:49:20 AECORE.DLL : 8.1.27.4 201078 Bytes 11.08.2012 10:50:13 AEBB.DLL : 8.1.1.0 53618 Bytes 31.01.2012 07:55:33 AVWINLL.DLL : 12.3.0.15 27344 Bytes 08.05.2012 19:47:13 AVPREF.DLL : 12.3.0.15 51920 Bytes 08.05.2012 19:47:18 AVREP.DLL : 12.3.0.15 179208 Bytes 08.05.2012 19:47:30 AVARKT.DLL : 12.3.0.15 211408 Bytes 08.05.2012 19:47:16 AVEVTLOG.DLL : 12.3.0.15 169168 Bytes 08.05.2012 19:47:17 SQLITE3.DLL : 3.7.0.1 398288 Bytes 08.05.2012 19:47:28 AVSMTP.DLL : 12.3.0.32 63480 Bytes 11.08.2012 10:51:15 NETNT.DLL : 12.3.0.15 17104 Bytes 08.05.2012 19:47:26 RCIMAGE.DLL : 12.3.0.31 4444408 Bytes 11.08.2012 10:47:30 RCTEXT.DLL : 12.3.0.31 100088 Bytes 11.08.2012 10:47:30 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Suche nach Rootkits und aktiver Malware Konfigurationsdatei...................: C:\ProgramData\Avira\AntiVir Desktop\PROFILES\rootkit.avp Protokollierung.......................: standard Primäre Aktion........................: interaktiv Sekundäre Aktion......................: ignorieren Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Durchsuche aktive Programme...........: ein Laufende Programme erweitert..........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: vollständig Beginn des Suchlaufs: Donnerstag, 6. September 2012 21:54 Der Suchlauf nach versteckten Objekten wird begonnen. HKEY_LOCAL_MACHINE\System\ControlSet002\Control\Network\Config [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\Descriptions\Microsoft-ISATAP-Adapter [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\{3C0B4681-27BB-4A04-9D1E-B1BFAAF3F17B}\Connection\Name [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\Control\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}\{3C0B4681-27BB-4A04-9D1E-B1BFAAF3F17B}\Connection\Name HKEY_LOCAL_MACHINE\System\ControlSet002\Control\Network\{4d36e975-e325-11ce-bfc1-08002be10318}\{2B07FAA1-8217-4E30-B5EC-FD4501E773BB}\Linkage\Bind [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\Control\Network\{4d36e975-e325-11ce-bfc1-08002be10318}\{2B07FAA1-8217-4E30-B5EC-FD4501E773BB}\Linkage\Route [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\Control\Network\{4d36e975-e325-11ce-bfc1-08002be10318}\{2B07FAA1-8217-4E30-B5EC-FD4501E773BB}\Linkage\Export [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\iphlpsvc\Teredo\PreviousState\7c-4f-b5-d7-8a-bc\TeredoAddress [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\LanmanServer\Linkage\Bind [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\LanmanServer\Linkage\Route [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\LanmanServer\Linkage\Export [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\LanmanWorkstation\Linkage\Bind [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\LanmanWorkstation\Linkage\Route [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\LanmanWorkstation\Linkage\Export [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\NetBIOS\Linkage\LanaMap [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\NetBIOS\Linkage\Bind [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\NetBIOS\Linkage\Route [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\NetBIOS\Linkage\Export [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\NetBT\Linkage\Bind [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\NetBT\Linkage\Route [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\NetBT\Linkage\Export [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\Smb\Linkage\Bind [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\Smb\Linkage\Route [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\Smb\Linkage\Export [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\Tcpip\Parameters\Interfaces\{6EE8BD76-9FC1-4AF5-990F-E32A025E53E6}\DhcpIPAddress [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\Tcpip\Parameters\Interfaces\{6EE8BD76-9FC1-4AF5-990F-E32A025E53E6}\DhcpSubnetMask [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\Tcpip\Parameters\Interfaces\{6EE8BD76-9FC1-4AF5-990F-E32A025E53E6}\DhcpServer [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\Tcpip\Parameters\Interfaces\{6EE8BD76-9FC1-4AF5-990F-E32A025E53E6}\DhcpNetworkHint [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\TCPIP6\Linkage\Bind [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\TCPIP6\Linkage\Route [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_LOCAL_MACHINE\System\ControlSet002\services\TCPIP6\Linkage\Export [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_USERS\S-1-5-21-2962335387-2445119808-2019167956-1000\Software\Microsoft\Windows\CurrentVersion\Action Center\Checks\{01979c6a-42fa-414c-b8aa-eee2c8202018}.check.100\CheckSetting [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_USERS\S-1-5-21-2962335387-2445119808-2019167956-1000\Software\Microsoft\Windows\CurrentVersion\Action Center\Checks\{01979c6a-42fa-414c-b8aa-eee2c8202018}.check.101\CheckSetting [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_USERS\S-1-5-21-2962335387-2445119808-2019167956-1000\Software\Microsoft\Windows\CurrentVersion\Action Center\Checks\{E8433B72-5842-4d43-8645-BC2C35960837}.check.100\CheckSetting [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. HKEY_USERS\S-1-5-21-2962335387-2445119808-2019167956-1000\Software\Microsoft\Windows\CurrentVersion\Action Center\Checks\{E8433B72-5842-4d43-8645-BC2C35960837}.check.102\CheckSetting [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '85' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '111' Modul(e) wurden durchsucht Durchsuche Prozess 'UNS.exe' - '41' Modul(e) wurden durchsucht Durchsuche Prozess 'LMS.exe' - '29' Modul(e) wurden durchsucht Durchsuche Prozess 'CFSvcs.exe' - '48' Modul(e) wurden durchsucht Durchsuche Prozess 'CFSwMgr.exe' - '56' Modul(e) wurden durchsucht Durchsuche Prozess 'ArcCon.ac' - '51' Modul(e) wurden durchsucht Durchsuche Prozess 'vprot.exe' - '59' Modul(e) wurden durchsucht Durchsuche Prozess 'ACDaemon.exe' - '43' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '82' Modul(e) wurden durchsucht Durchsuche Prozess 'KeNotify.exe' - '24' Modul(e) wurden durchsucht Durchsuche Prozess 'AdobeARM.exe' - '46' Modul(e) wurden durchsucht Durchsuche Prozess 'NDSTray.exe' - '82' Modul(e) wurden durchsucht Durchsuche Prozess 'CVHSVC.EXE' - '69' Modul(e) wurden durchsucht Durchsuche Prozess 'sftlist.exe' - '63' Modul(e) wurden durchsucht Durchsuche Prozess 'ToolbarUpdater.exe' - '49' Modul(e) wurden durchsucht Durchsuche Prozess 'sftvsa.exe' - '28' Modul(e) wurden durchsucht Durchsuche Prozess 'RIconMan.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '62' Modul(e) wurden durchsucht Durchsuche Prozess 'armsvc.exe' - '24' Modul(e) wurden durchsucht Durchsuche Prozess 'ACService.exe' - '24' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '40' Modul(e) wurden durchsucht Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Die Registry wurde durchsucht ( '1349' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:' <WINDOWS> C:\Windows\SoftwareDistribution\Download\a568738027b9278d7681fca958f664fb\BIT3F13.tmp [0] Archivtyp: CAB SFX (self extracting) --> silverlight.7z [WARNUNG] Die Datei konnte nicht gelesen werden! [WARNUNG] Die Datei konnte nicht gelesen werden! Ende des Suchlaufs: Donnerstag, 6. September 2012 23:00 Benötigte Zeit: 1:06:21 Stunde(n) Der Suchlauf wurde vollständig durchgeführt. 28979 Verzeichnisse wurden überprüft 300672 Dateien wurden geprüft 0 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 0 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 0 Dateien konnten nicht durchsucht werden 300672 Dateien ohne Befall 2968 Archive wurden durchsucht 2 Warnungen 34 Hinweise 515383 Objekte wurden beim Rootkitscan durchsucht 35 Versteckte Objekte wurden gefunden Malwarebytes Anti-Malware 1.62.0.1300 www.malwarebytes.org Datenbank Version: v2012.09.08.02 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Mathias Wehpke :: MATHIASWEHPKE [Administrator] 08.09.2012 11:18:48 mbam-log-2012-09-08 (11-02-21).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|Q:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 376272 Laufzeit: 1 Stunde(n), 4 Minute(n), 38 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 2 C:\Users\Mathias Wehpke\AppData\Local\Google\Chrome\User Data\Default\Local Storage\chrome-extension_bbjciahceamgodcoidkjpchnokgfpphh_0.localstorage (PUP.Funmoods) -> Keine Aktion durchgeführt. C:\Users\Mathias Wehpke\AppData\Local\funmoods.crx (PUP.Funmoods) -> Keine Aktion durchgeführt. (Ende)OTL Logfile: Code: OTL logfile created on: 08.09.2012 12:30:08 - Run 3 defogger_disable by jpshortstuff (23.02.10.1) Log created at 11:46 on 08/09/2012 (Mathias Wehpke) Checking for autostart values... HKCU\~\Run values retrieved. HKLM\~\Run values retrieved. Checking for services/drivers... -=E.O.F=- Mit Freundlichen Grüßen matzepeng Hallo,ich wollte noch anmerken,das ich heute wieder eine System Wiederherstellung gestartet habe und jetzt alle dinge auf meiner Taskleiste wieder da sind. Doch der Laptop,ist bestimmt trotzdem noch infiziert. nette grüße matzepeng |
Malwarebytes erstellt bei jedem Scanvorgang genau ein Log. Hast du in der Vergangenheit schonmal mit Malwarebytes gescannt? Wenn ja dann stehen auch alle Logs zu jedem Scanvorgang im Reiter Logdateien. Bitte alle posten, die dort sichtbar sind. Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code: hier steht das Log |
Malewarebytes ist nicht mehr auf mein Rechner.Ich denke mal das es durch die Systemwiederherstellung verschwunden ist da OTL auch nicht mehr auf mein Laptop ist. grüße matzepeng |
Schau mal nach ob die Logs noch hier zu sehen sind in Form von Textdateien. Damit du die Ordner auch siehst das hier VORHER umsetzen!! => http://www.trojaner-board.de/59624-a...-sichtbar.html Hauptlogs nach Scans (Quick, Full oder Flash):
|
Habe so noch Logdateien gefunden von Malewarebytes Code: Malwarebytes Anti-Malware 1.61.0.1400 |
adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren Downloade Dir bitte AdwCleaner auf deinen Desktop. Falls der adwCleaner schon mal in der runtergeladen wurde, bitte die alte adwcleaner.exe löschen und neu runterladen!!
|
hy hier der log Code: # AdwCleaner v2.001 - Datei am 09/13/2012 um 09:59:21 erstellt |
adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
|
Hierr die Logdatei Code: # AdwCleaner v2.001 - Datei am 09/13/2012 um 18:51:53 erstellt |
Hätte da mal zwei Fragen bevor es weiter geht (wir sind noch nicht fertig!) 1.) Geht der normale Modus von Windows (wieder) uneingeschränkt? 2.) Vermisst du irgendwas im Startmenü? Sind da leere Ordner unter alle Programme oder ist alles vorhanden? |
Der normale Modus unter Windows geht wieder uneingeschränkt! Es Fehlt auch nichts im Start Menü alles vorhanden! gruß ike81 |
Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code: hier steht das Log Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop. Falls schon vorhanden, bitte die ältere vorhandene Datei durch die neu heruntergeladene Datei ersetzen, damit du auch wirklich mit einer aktuellen Version von OTL arbeitest.
Code: netsvcs
|
Hier der OTL Text OTL Logfile: Code: OTL logfile created on: 15.09.2012 09:59:53 - Run 3 liebe güße matzeatze |
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Hier das Logfile Code: All processes killed |
Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm! Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition ( meistens Laufwerk C: ) nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten! http://saved.im/mtg4nzy0ywy5/settings_2012-09-04.png |
Hier die Logdatei Code: 10:35:51.0375 6080 TDSS rootkit removing tool 2.8.8.0 Aug 24 2012 13:27:48 |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
|
Hier der Combo Fix Bericht. Da der Bericht zu groß ist habe ich mir 7 zip runtergeladen.Danach hat sich My Start als Browser eingeschlichen habe dan 7 zip wieder gelöcht und alles was ich an My Start auf mein Rechner finden konnte.Inzwichen geht der standart Browser.Doch wenn ich einen neuen Tap öffne und nicht Rechzeitig auf das Haus oben rechts klicke dan öffnet sich wieder My Start.Dazu kommt das der Volume Regler in der Task Leiste auch wieder Verschwunden ist.Kann ich jetzt nach den Combo Fix Scan eine Systemwiederherstellung Starten? Um das mit den Volume Regler und My Start zu beenden.grüße matzepeng |
wollte noch schnell bescheid geben das jetzt wieder der Volume regler in der Taskleiste Funktioniert! |
Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM! Downloade dir bitte ![]()
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). Noch ein Hinweis: Sollte aswMBR abstürzen und es kommt eine Meldung wie "aswMBR.exe funktioniert nicht mehr, dann mach Folgendes: Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button. |
Den GMER Log in der Zwichenablage konnte ich nicht finden.Ich glaube das funktioniert anders als bei meinen alte XP. Hier die anderen beiden Logs # AdwCleaner v2.001 - Datei am 09/13/2012 um 18:51:53 erstellt # Aktualisiert am 09/09/2012 von Xplode # Betriebssystem : Windows 7 Home Premium Service Pack 1 (64 bits) # Benutzer : Mathias Wehpke - MATHIASWEHPKE # Bootmodus : Normal # Ausgeführt unter : C:\Users\Mathias Wehpke\Desktop\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Datei Gelöscht : C:\Program Files (x86)\Mozilla Firefox\searchplugins\avg-secure-search.xml Datei Gelöscht : C:\Users\Mathias Wehpke\AppData\Local\funmoods.crx Datei Gelöscht : C:\Users\Mathias Wehpke\AppData\Local\funmoods-speeddial.crx Datei Gelöscht : C:\Users\Mathias Wehpke\AppData\Roaming\Mozilla\Firefox\Profiles\hrc7l44c.default\searchplugins\search.xml Gelöscht mit Neustart : C:\Program Files (x86)\Common Files\AVG Secure Search Ordner Gelöscht : C:\Program Files (x86)\AVG Secure Search Ordner Gelöscht : C:\ProgramData\AVG Secure Search Ordner Gelöscht : C:\ProgramData\Partner Ordner Gelöscht : C:\Users\Mathias Wehpke\AppData\Local\AVG Secure Search Ordner Gelöscht : C:\Users\Mathias Wehpke\AppData\Roaming\Mozilla\Firefox\Profiles\hrc7l44c.default\extensions\ffxtlbr@funmoods.com ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\AppDataLow\Software\Crossrider Schlüssel Gelöscht : HKCU\Software\AVG Secure Search Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{95B7759C-8C7F-4BF1-B163-73684A933233} Schlüssel Gelöscht : HKLM\Software\AVG Secure Search Schlüssel Gelöscht : HKLM\Software\Babylon Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{09C554C3-109B-483C-A06B-F14172F1A947} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{1FDFF5A2-7BB1-48E1-8081-7236812B12B2} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{BB711CB0-C70B-482E-9852-EC05EBD71DBB} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{BDB69379-802F-4EAF-B541-F8DE92DD98DB} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\escort.DLL Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\ScriptHelper.EXE Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\ViProtocol.DLL Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AVG Secure Search.BrowserWndAPI Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AVG Secure Search.BrowserWndAPI.1 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AVG Secure Search.PugiObj Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AVG Secure Search.PugiObj.1 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\PROTOCOLS\Handler\viprotocol Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\ScriptHelper.ScriptHelperApi Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\ScriptHelper.ScriptHelperApi.1 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\TypeLib\{74FB6AFD-DD77-4CEB-83BD-AB2B63E63C93} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\TypeLib\{9C049BA6-EA47-4AC3-AED6-A66D8DC9E1D8} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\TypeLib\{C2AC8A0E-E48E-484B-A71C-C7A937FAAB94} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\ViProtocol.ViProtocolOLE Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\ViProtocol.ViProtocolOLE.1 Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{C6FDD0C3-266A-4DC3-B459-28C697C44CDC} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{F25AF245-4A81-40DC-92F9-E9021F207706} Schlüssel Gelöscht : HKLM\SOFTWARE\MozillaPlugins\@avg.com/AVG SiteSafety plugin,version=11.0.0.1,application/x-avg-sitesafety-plugin Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{4E92DB5F-AAD9-49D3-8EAB-B40CBE5B1FF7} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{95B7759C-8C7F-4BF1-B163-73684A933233} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{B658800C-F66E-4EF3-AB85-6C0C227862A9} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{F25AF245-4A81-40DC-92F9-E9021F207706} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{03E2A1F3-4402-4121-8B35-733216D61217} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{4E92DB5F-AAD9-49D3-8EAB-B40CBE5B1FF7} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{9E3B11F6-4179-4603-A71B-A55F4BCB0BEC} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{C401D2CE-DC27-45C7-BC0C-8E6EA7F085D6} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{F25AF245-4A81-40DC-92F9-E9021F207706} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{95B7759C-8C7F-4BF1-B163-73684A933233} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\AVG Secure Search Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{03E2A1F3-4402-4121-8B35-733216D61217} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{4E92DB5F-AAD9-49D3-8EAB-B40CBE5B1FF7} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{9E3B11F6-4179-4603-A71B-A55F4BCB0BEC} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{C401D2CE-DC27-45C7-BC0C-8E6EA7F085D6} Schlüssel Gelöscht : HKLM\SOFTWARE\Software Wert Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\New Windows\Allow [*.crossrider.com] Wert Gelöscht : HKLM\SOFTWARE\Mozilla\Firefox\Extensions [Avg@toolbar] Wert Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar [{95B7759C-8C7F-4BF1-B163-73684A933233}] ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16421 Wiederhergestellt : [HKCU\Software\Wow6432Node\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKCU\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKU\S-1-5-18\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKU\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Wiederhergestellt : [HKU\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope] Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - Start Page] = hxxps://isearch.avg.com/?cid={A97FE354-88CA-4DAB-B169-C58B3D963240}&mid=af3a64d909244ed8b19557c2ffd64935-e7ea363af7b30adb67d08055fac976fd6a6a4ae0&lang=de&ds=hk011&pr=sa&d=2012-08-17 12:21:31&v=12.2.0.5&sap=hp --> hxxp://www.google.com -\\ Mozilla Firefox v15.0.1 (de) Profilname : default Datei : C:\Users\Mathias Wehpke\AppData\Roaming\Mozilla\Firefox\Profiles\hrc7l44c.default\prefs.js Gelöscht : user_pref("extensions.enabledAddons", "ffxtlbr@funmoods.com:1.5.1,{972ce4c6-7e08-4474-a285-3208198ce[...] ************************* AdwCleaner[R1].txt - [6678 octets] - [13/09/2012 09:56:33] AdwCleaner[R2].txt - [6738 octets] - [13/09/2012 09:59:21] AdwCleaner[S1].txt - [7266 octets] - [13/09/2012 18:51:53] ########## EOF - C:\AdwCleaner[S1].txt - [7326 octets] ########## OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru grüße matzeatze |
Das aswMBR Log fehlt, dafür steht da ein nicht angefordertes Log vom adwCleaner |
aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software Run date: 2012-09-20 21:05:47 ----------------------------- 21:05:47.418 OS Version: Windows x64 6.1.7601 Service Pack 1 21:05:47.418 Number of processors: 4 586 0x2A07 21:05:47.418 ComputerName: MATHIASWEHPKE UserName: 21:05:48.120 Initialize success 21:05:54.001 AVAST engine defs: 12092000 21:06:39.600 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1 21:06:39.615 Disk 0 Vendor: TOSHIBA_ GT00 Size: 476940MB BusType: 3 21:06:39.631 Disk 0 MBR read successfully 21:06:39.631 Disk 0 MBR scan 21:06:39.662 Disk 0 Windows 7 default MBR code 21:06:39.678 Disk 0 Partition 1 80 (A) 27 Hidden NTFS WinRE NTFS 400 MB offset 2048 21:06:39.693 Disk 0 Partition 2 00 07 HPFS/NTFS NTFS 238470 MB offset 821248 21:06:39.725 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 238069 MB offset 489207808 21:06:39.771 Disk 0 scanning C:\Windows\system32\drivers 21:06:52.518 Service scanning 21:07:27.559 Modules scanning 21:07:27.574 Disk 0 trace - called modules: 21:07:27.605 ntoskrnl.exe CLASSPNP.SYS disk.sys iaStor.sys hal.dll 21:07:28.136 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0xfffffa800634e060] 21:07:28.136 3 CLASSPNP.SYS[fffff880013cb43f] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-1[0xfffffa800455d050] 21:07:28.151 Scan finished successfully 21:08:48.929 Disk 0 MBR has been saved successfully to "C:\Users\Public\Documents\MBR.dat" 21:08:48.929 The log file has been saved successfully to "C:\Users\Public\Documents\aswMBR.txt" grüße matzeatze |
Bitte CODE-Tags für die Logs verwenden! Sieht ok aus. Wir sollten fast durch sein. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 21:13 Uhr. |
Copyright ©2000-2025, Trojaner-Board