![]() |
Leider auch Cyber Crime Trojaner eingefangen Hallo liebe Community, ich habe mir leider auch den bereits bekannten Cyber Crime Trojaner eingefangen. Ich habe auch bereits versucht, die Tipps aus diesem Forum zu verarbeiten. Leider muss ich gestehen, dass sich mein EDV-Wissen sehr in Grenzen hält. Ich würde Euch daher bitten, mir jeden Schritt von Beginn an mitzuteilen, was ich wo machen muss. Bitte um Erklärungen, sodass sich auch ein Nicht-EDV-Fachmann bisschen auskennt :lach: Vielen DANK im Voraus!! |
:hallo: Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten. 2. Schritt Systemscan mit OTL (bebilderte Anleitung) |
Hallo t'john, vorab vielen Dank für deine Unterstützung. Ich habe nun die von dir angeführten Schritte (hoffentlich richtig) durchgeführt und das sind die Ergebnisse: Ergebnis von Schritt 1: Malwarebytes Anti-Malware 1.62.0.1300 www.malwarebytes.org Datenbank Version: v2012.07.03.05 Windows XP Service Pack 3 x86 FAT Internet Explorer 8.0.6001.18702 Christ :: PRIVAT-286PGZ7K [Administrator] 08.09.2012 21:31:53 mbam-log-2012-09-09 (08-36-38).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 487225 Laufzeit: 10 Stunde(n), 59 Minute(n), 58 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 4 C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\NetMon (Trojan.NetMon) -> Keine Aktion durchgeführt. C:\Programme\winupdates (Worm.P2P) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\Christ\Startmenü\Programme\PlayMP3z (Adware.PLayMP3z) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\Christ\Startmenü\Programme\WhenU (Adware.WhenU) -> Keine Aktion durchgeführt. Infizierte Dateien: 12 C:\WINDOWS\system\tv.exe (Backdoor.Bifrose) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\Christ\Anwendungsdaten\02000000334ee364530C.manifest (Malware.Trace) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\Christ\Anwendungsdaten\02000000334ee364530O.manifest (Malware.Trace) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\Christ\Anwendungsdaten\02000000334ee364530P.manifest (Malware.Trace) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\Christ\Anwendungsdaten\02000000334ee364530S.manifest (Malware.Trace) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\NetMon\domains.txt (Trojan.NetMon) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\NetMon\log.txt (Trojan.NetMon) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\Christ\Startmenü\Programme\PlayMP3z\Run PlayMP3z.lnk (Adware.PLayMP3z) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\Christ\Startmenü\Programme\WhenU\Learn More About WhenU Save.url (Adware.WhenU) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\Christ\Startmenü\Programme\WhenU\Learn More About WhenU SaveNow.url (Adware.WhenU) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\Christ\Startmenü\Programme\WhenU\Uninstall.lnk (Adware.WhenU) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\Christ\Startmenü\Programme\WhenU\WhenU.com Website.url (Adware.WhenU) -> Keine Aktion durchgeführt. (Ende) Ergebnisse von Schritt 2: OTL:OTL Logfile: Code: OTL logfile created on: 09.09.2012 08:47:57 - Run 1 Extra:OTL EXTRAS Logfile: OTL Logfile: Code: OTL Extras logfile created on: 09.09.2012 08:47:57 - Run 1 --- --- --- Bitte um Info, was ich nun weiter zu tun habe. Nochmals vielen Dank!! Liebe Grüße Gerhard |
Die Bereinigung besteht aus mehreren Schritten, die ausgefuehrt werden muessen. Diese Nacheinander abarbeiten und die 4 Logs, die dabei erstellt werden bitte in deine naechste Antwort einfuegen. Sollte der OTL-FIX nicht richig durchgelaufen sein. Fahre nicht fort, sondern mede dies bitte. 1. Schritt Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code: :OTL
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! 2. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 3. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
4. Schritt
|
Hallo t'john, hier das Ergebnis von Schritt 1: All processes killed ========== OTL ========== Service WDICA stopped successfully! Service WDICA deleted successfully! File File not found not found. Service PDRFRAME stopped successfully! Service PDRFRAME deleted successfully! File File not found not found. Service PDRELI stopped successfully! Service PDRELI deleted successfully! File File not found not found. Service PDFRAME stopped successfully! Service PDFRAME deleted successfully! File File not found not found. Service PDCOMP stopped successfully! Service PDCOMP deleted successfully! File File not found not found. Service PCIDump stopped successfully! Service PCIDump deleted successfully! File File not found not found. Service lbrtfdc stopped successfully! Service lbrtfdc deleted successfully! File File not found not found. Service i2omgmt stopped successfully! Service i2omgmt deleted successfully! File File not found not found. Service Changer stopped successfully! Service Changer deleted successfully! File File not found not found. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully! Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}\ not found. HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! HKU\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! HKU\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! Registry value HKEY_USERS\S-1-5-21-1993962763-1935655697-682003330-1004\Software\Microsoft\Internet Explorer\URLSearchHooks\\{00000000-6E41-4FD3-8538-502F5495E5FC} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{00000000-6E41-4FD3-8538-502F5495E5FC}\ not found. Registry value HKEY_USERS\S-1-5-21-1993962763-1935655697-682003330-1004\Software\Microsoft\Internet Explorer\URLSearchHooks\\{872b5b88-9db5-4310-bdd0-ac189557e5f5} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{872b5b88-9db5-4310-bdd0-ac189557e5f5}\ deleted successfully. C:\Programme\DVDVideoSoftTB\prxtbDVD2.dll moved successfully. HKEY_USERS\S-1-5-21-1993962763-1935655697-682003330-1004\Software\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully! Registry key HKEY_USERS\S-1-5-21-1993962763-1935655697-682003330-1004\Software\Microsoft\Internet Explorer\SearchScopes\{043C5167-00BB-4324-AF7E-62013FAEDACF}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{043C5167-00BB-4324-AF7E-62013FAEDACF}\ deleted successfully. Registry key HKEY_USERS\S-1-5-21-1993962763-1935655697-682003330-1004\Software\Microsoft\Internet Explorer\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}\ not found. Registry key HKEY_USERS\S-1-5-21-1993962763-1935655697-682003330-1004\Software\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B}\ not found. HKU\S-1-5-21-1993962763-1935655697-682003330-1004\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! Prefs.js: "Ask.com" removed from browser.search.defaultengine Prefs.js: "Ask.com" removed from browser.search.defaultenginename Prefs.js: "softonic-de3 Customized Web Search" removed from browser.search.defaultthis.engineName Prefs.js: "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2431245&SearchSource=3&q={searchTerms}" removed from browser.search.defaulturl Prefs.js: "Ask.com" removed from browser.search.order.1 Prefs.js: "softonic-de3 Customized Web Search" removed from browser.search.selectedEngine Prefs.js: true removed from browser.search.useDBForOrder Prefs.js: "hxxp://www.google.at/" removed from browser.startup.homepage Prefs.js: vshare@toolbar:1.0.0 removed from extensions.enabledItems Prefs.js: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}:6.0.22 removed from extensions.enabledItems Prefs.js: jqs@sun.com:1.0 removed from extensions.enabledItems Prefs.js: engine@conduit.com:3.2.1.3 removed from extensions.enabledItems Prefs.js: {cc05a3e3-64c3-4af2-bfc1-af0d66b69065}:3.2.1.3 removed from extensions.enabledItems Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\ deleted successfully. C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll moved successfully. Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{872b5b88-9db5-4310-bdd0-ac189557e5f5}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{872b5b88-9db5-4310-bdd0-ac189557e5f5}\ not found. File C:\Programme\DVDVideoSoftTB\prxtbDVD2.dll not found. Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ deleted successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{872b5b88-9db5-4310-bdd0-ac189557e5f5} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{872b5b88-9db5-4310-bdd0-ac189557e5f5}\ not found. File C:\Programme\DVDVideoSoftTB\prxtbDVD2.dll not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{D4027C7F-154A-4066-A1AD-4243D8127440} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ not found. Registry value HKEY_USERS\S-1-5-21-1993962763-1935655697-682003330-1004\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{043C5167-00BB-4324-AF7E-62013FAEDACF} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{043C5167-00BB-4324-AF7E-62013FAEDACF}\ not found. C:\Programme\vShare\vshare_toolbar.dll moved successfully. Registry value HKEY_USERS\S-1-5-21-1993962763-1935655697-682003330-1004\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{872B5B88-9DB5-4310-BDD0-AC189557E5F5} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{872B5B88-9DB5-4310-BDD0-AC189557E5F5}\ not found. File C:\Programme\DVDVideoSoftTB\prxtbDVD2.dll not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\AutoEJCD_0ACE20FF deleted successfully. C:\Programme\AutoInstall\ZD1211B_Auto_Install_CD_Only_Gen_0ACE20FF\AutoEJCD.EXE moved successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\Cmaudio deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\HonorAutoRunSetting deleted successfully. Registry value HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry value HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun not found. Registry value HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry value HKEY_USERS\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry value HKEY_USERS\S-1-5-21-1993962763-1935655697-682003330-1004\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Registry key HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt\Google Sidewiki...\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{FB5F1910-F110-11d2-BB9E-00C04F795683}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FB5F1910-F110-11d2-BB9E-00C04F795683}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{FB5F1910-F110-11d2-BB9E-00C04F795683}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FB5F1910-F110-11d2-BB9E-00C04F795683}\ not found. Starting removal of ActiveX control {8AD9C840-044E-11D1-B3E9-00805F499D93} Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found. Starting removal of ActiveX control {CAFEEFAC-0016-0000-0030-ABCDEFFEDCBA} Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0030-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0030-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0030-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0016-0000-0030-ABCDEFFEDCBA}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0030-ABCDEFFEDCBA}\ not found. Starting removal of ActiveX control {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found. Starting removal of ActiveX control {D27CDB6E-AE6D-11CF-96B8-444553530000} C:\WINDOWS\Downloaded Program Files\CONFLICT.1\swflash.inf moved successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{D27CDB6E-AE6D-11CF-96B8-444553530000}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D27CDB6E-AE6D-11CF-96B8-444553530000}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{D27CDB6E-AE6D-11CF-96B8-444553530000}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D27CDB6E-AE6D-11CF-96B8-444553530000}\ not found. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! C:\AUTOEXEC.BAT moved successfully. C:\Programme\InstallMyTomTomSA.exe moved successfully. C:\WINDOWS\System32\CONFIG.TMP deleted successfully. C:\Programme\TomTomHOME2winlatest.exe moved successfully. ADS C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Temp:DFC5A2B2 deleted successfully. ADS C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\Temp:430C6D84 deleted successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}\searchplugin folder moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}\META-INF folder moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}\lib folder moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}\defaults folder moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}\components folder moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}\chrome folder moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065} folder moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\extensions\engine@conduit.com\searchplugin folder moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\extensions\engine@conduit.com\META-INF folder moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\extensions\engine@conduit.com\lib folder moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\extensions\engine@conduit.com\DualPackage folder moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\extensions\engine@conduit.com\defaults folder moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\extensions\engine@conduit.com\components folder moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\extensions\engine@conduit.com\chrome folder moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\extensions\engine@conduit.com folder moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\searchplugins\askcom.xml moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\searchplugins\bing.xml moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Firefox\Profiles\bycogg29.default\searchplugins\conduit.xml moved successfully. C:\Dokumente und Einstellungen\All Users.WINDOWS\Anwendungsdaten\dsgsdgdsgdsgw.pad moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Startmenü\Programme\Autostart\ctfmon.lnk moved successfully. C:\WINDOWS\system32\CONFIG.NT moved successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Anwendungsdaten\Mozilla\Extensions\home2@tomtom.com folder moved successfully. ========== FILES ========== File\Folder C:\ProgramData\*.exe not found. File\Folder C:\ProgramData\TEMP not found. File\Folder C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\*.exe not found. File\Folder C:\Dokumente und Einstellungen\Christ\Anwendungsdaten\*.exe not found. File\Folder C:\Dokumente und Einstellungen\Christ\Lokale Einstellungen\Anwendungsdaten\*.exe not found. File\Folder C:\Dokumente und Einstellungen\Christ\*.exe not found. File\Folder C:\Dokumente und Einstellungen\Christ\Startmenü\Programme\Autostart\ctfmon.lnk not found. File\Folder C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\ctfmon.lnk not found. < C:\Dokumente und Einstellungen\Christ\Lokale Einstellungen\Anwendungsdaten\Sun\Java\Deployment\cache\ ipconfig /flushdns /c > C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Desktop\cmd.bat deleted successfully. C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Desktop\cmd.txt deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: All Users.WINDOWS User: Christ ->Temp folder emptied: 699731219 bytes ->Temporary Internet Files folder emptied: 335219747 bytes ->Java cache emptied: 73916484 bytes ->Flash cache emptied: 34002 bytes User: Christ.PRIVAT-286PGZ7K ->Temp folder emptied: 116105132 bytes ->Temporary Internet Files folder emptied: 540730925 bytes ->Java cache emptied: 74827960 bytes ->FireFox cache emptied: 69254951 bytes ->Flash cache emptied: 68745 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User.WINDOWS ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 62969 bytes User: LocalService.NT-AUTORITÄT ->Temp folder emptied: 66016 bytes ->Temporary Internet Files folder emptied: 2470990 bytes ->Flash cache emptied: 348 bytes User: LocalService.NT-AUTORITÄT.000 ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: LocalService.NT-AUTORITÄT.001 ->Temp folder emptied: 66016 bytes ->Temporary Internet Files folder emptied: 6766830 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 402 bytes User: NetworkService.NT-AUTORITÄT ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 84137494 bytes User: NetworkService.NT-AUTORITÄT.000 ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 402 bytes User: NetworkService.NT-AUTORITÄT.001 ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33237 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 1119649 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 1949154 bytes RecycleBin emptied: 154316 bytes Total Files Cleaned = 1.914,00 mb OTL by OldTimer - Version 3.2.61.2 log created on 09102012_181504 Files\Folders moved on Reboot... C:\Dokumente und Einstellungen\Christ.PRIVAT-286PGZ7K\Lokale Einstellungen\Temp\wgsdgsdgdsgsd.exe moved successfully. PendingFileRenameOperations files... Registry entries deleted on Reboot... Schritt 2 führe ich gerade durch. wird aber noch etwas dauern. LG Gerhard nochmals als code tag Code: All processes killed |
Schritt 2, 3, 4? |
Anbei Ergebnis von Schritt 2 (hat leider wieder 7 1/2 Stunden gedauert): Malwarebytes Anti-Malware 1.62.0.1300 www.malwarebytes.org Datenbank Version: v2012.07.03.05 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Christ :: PRIVAT-286PGZ7K [Administrator] 10.09.2012 18:56:54 mbam-log-2012-09-10 (18-56-54).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 452590 Laufzeit: 7 Stunde(n), 36 Minute(n), 29 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Schritt 3 und 4 kann ich leider erst heute nach der Arbeit erledigen. LG Gerhard Hallo t'john, hier nun das Ergebnis von Schritt 3: Code: # AdwCleaner v2.001 - Datei am 09/11/2012 um 21:39:04 erstellt Code: # AdwCleaner v2.001 - Datei am 09/11/2012 um 21:40:25 erstellt Gerhard |
Sehr gut! :daumenhoc Wie laeuft der Rechner? Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
Ehrlich gesagt habe ich mich noch nicht gewagt, die Onlineverbindung wieder herzustellen. Habe befürchtet, dass der Trojaner wieder aufpopt und dann alle bisher getätigten Schritte umsonst gewesen sind. Also meinst du, ich kann wieder online gehen? Der Schritt, denn du noch angeführt hast: ist das reine Vorsicht, noch eine Überprüfung oder ein notwendiger Schritt, bevor ich wieder online gehen kann? DANKE nochmals für deine Unterstützung!! Ihr seid SPITZE!! LG Gerhard |
Du hattest MBAM nicht aktualisiert! 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten. |
Hallo t'john, es tut mir leid, aber ich kenne mich jetzt echt nicht mehr aus. Soll ich nun den Scan mit Emsisoft Anti-Malware oder mit Malwarebytes Anti-Malware durchführen? War alles, was ich bisher durchgeführt habe, umsonst? LG Gerhard Hallo t'john, anbei das Ergebnis vom Lauf mit Malwarebytes: Ergebnis vor Löschung des Eintrags: Code: Malwarebytes Anti-Malware 1.65.0.1400 Code: Malwarebytes Anti-Malware 1.65.0.1400 Gerhard Hallo t'john, anbei das Ergebnis vom Lauf mit Malwarebytes: Ergebnis vor Löschung des Eintrags: Code: Malwarebytes Anti-Malware 1.65.0.1400 Code: Malwarebytes Anti-Malware 1.65.0.1400 Gerhard |
Hallo, ich hoffe ich habe jetzt alles richtig gemacht? LG Gerhard :dankeschoen: |
Warum 4 mal? Sehr gut! :daumenhoc Wie laeuft der Rechner? Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
Hallo t'john, sorry für die 4-maligen Einträge beim letzten Mal. War nicht so geplant. Hier nun das Ergebnis von Emisoft: Code: Emsisoft Anti-Malware - Version 6.6 Gerhard |
Sehr gut! :daumenhoc Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 02:10 Uhr. |
Copyright ©2000-2025, Trojaner-Board