Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Webseiten mit unerwünschten Links versehen (https://www.trojaner-board.de/131507-webseiten-unerwuenschten-links-versehen.html)

kjhofmann 25.02.2013 11:32

Webseiten mit unerwünschten Links versehen
 
Auf meinen PC werden aufgerufene Webseiten im Browser mit illegalen Links versehen. Dabei werden einzelne Wörter ausgewählt und bekommen einen Link zu verschiedenen Webseiten.

Beispiel: "hxxp://www.onlinefocus24.com/, de.clickcompare.info/search/schweiz/ oder ext.datingarea.eu/86316/12-12/"

Dass es nur auf meinen PC passiert, habe ich überprüft.

Kann es sich um einen Virus oder Trojaner handeln?

Mein Virenscanner ist G DATA InternetSecurity 2013

Gruß, Hoffi

ryder 25.02.2013 11:52

:hallo:

Ich werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich.

Bitte Lesen:
Regeln für die Bereinigung
Damit die Bereinigung funktioniert bitte ich dich, die folgenden Punkte aufmerksam zu lesen:
  • Bitte arbeite alle Schritte der Reihe nach ab. Gib mir bitte zu jedem Schritt Rückmeldung (Logfile oder Antwort) und zwar gesammelt, wenn du alles erledigt hast, in einer Antwort.
  • Nur Scanns durchführen zu denen Du aufgefordert wirst.
  • Bitte kein Crossposting (posten in mehreren Foren).
  • Installiere oder Deinstalliere während der Bereinigung keine Software, ausser Du wurdest dazu aufgefordert.
  • Lese Dir die Anleitung zuerst vollständig durch. Sollte etwas unklar sein, frage bevor Du beginnst.
  • Poste die Logfiles direkt in deinen Thread (möglichst in Code-Tags - #-Symbol im Editor anklicken). Nicht anhängen oder zippen, außer ich fordere Dich dazu auf, oder das Logfile wäre zu gross. Erschwert mir nämlich das Auswerten.
  • Mache deinen Namen nur dann unkenntlich, wenn es unbedingt sein muss.
  • Beim ersten Anzeichen illegal genutzer Software (Cracks, Patches und Co) wird der Support ohne Diskussion eingestellt.
  • Sollte ich nicht nach 3 Tagen geantwortet haben, dann (und nur dann) schicke mir bitte eine PM.
  • Ich werde dir ganz deutlich mitteilen, dass du "sauber" bist. Bis dahin arbeite bitte gut mit.
  • Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der schnellere und immer der sicherste Weg.


Gelesen und verstanden?

Addons überprüfen (Firefox)
  • Klicke auf http://www.trojaner-board.de/picture...&pictureid=324 > Add-ons
  • Überprüfe ob du ein Addon namens "Video Downloader" (oder ähnlich) installiert hast.
  • Diese sind bekannt dafür, dass sie neuerdings mit Werbung gebündelt sind.
  • Deinstalliere es und berichte ob das Problem weiterhin besteht.

kjhofmann 26.02.2013 10:21

Add-Ons von Real-Player, die in Frage kommen könnten, deaktiviert, aber keine Änderung des Problems.

ryder 26.02.2013 10:22

Dann schauen wir eben mal tiefer:


Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!)
Deinstallation von Programmen
  • Windows XP: Start > Systemsteuerung > Software > [Programmname] > Deinstallieren
  • Windows Vista / 7: Start > Systemsteuerung > Programme und Funktionen > [Programmname] > Deinstallieren
  • ggf. Neustart zulassen
Deinstalliere - falls du es nicht absichtlich installiert hast - alles was den Zusatz "Toolbar" enthält.

Gehe bitte die folgende Liste durch und deinstalliere die genannten Programme, falls vorhanden:
CCleaner oder andere Registry-Cleaner, TuneUp Utilities (inkl. Language Pack), Glary Utilities, Spybot S & D (inklusive Teatimer), Zonealarm Firewall, McAfee Security Scan, Spyware Hunter, Spyware Terminator, Java 6 (alle), Pokersoftware, xp-Antispy, Hotspot Shield, iLivid



Schritt 2:
AdwCleaner: Werbeprogramme suchen und löschen
Downloade Dir bitte AdwCleaner Logo Icon AdwCleaner auf deinen Desktop.
  • Schließe alle offenen Programme und Browser. Bebilderte Anleitung zu AdwCleaner.
  • Starte die AdwCleaner.exe mit einem Doppelklick.
  • Stimme den Nutzungsbedingungen zu.
  • Klicke auf Optionen und vergewissere dich, dass die folgenden Punkte ausgewählt sind:
    • "Tracing" Schlüssel löschen
    • Winsock Einstellungen zurücksetzen
    • Proxy Einstellungen zurücksetzen
    • Internet Explorer Richtlinien zurücksetzen
    • Chrome Richtlinien zurücksetzen
    • Stelle sicher, dass alle 5 Optionen wie hier dargestellt, ausgewählt sind
  • Klicke auf Suchlauf und warte bis dieser abgeschlossen ist.
  • Klicke nun auf Löschen und bestätige auftretende Hinweise mit Ok.
  • Dein Rechner wird automatisch neu gestartet. Nach dem Neustart öffnet sich eine Textdatei. Poste mir deren Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner\AdwCleaner[Cx].txt. (x = fortlaufende Nummer).
Schritt 3:
Temporäre Dateien löschen mit TFC

Bitte lade dir TFC auf deinen Desktop und starte es. Es wird automatisch alle temporären Dateien entfernen.
Schritt 4:
Scan mit DDS+ (mit attach)
Downloade dir bitte DDS (von sUBs) und speichere die Datei auf deinem Desktop.

dds.com
  • Schließe alle laufenden Programme und starte DDS mit Doppelklick.
  • Der Desktop wird verschwinden, das ist normal.
  • Stelle folgendes ein:

    [X] dds.txt
    [X] attach.txt
    [ ] options for dds.txt

  • Ändere keine Einstellung ohne Anweisung.
  • Klicke auf Start.
  • Es werden 2 Logfiles auf deinem Desktop erstellt.
    • dds.txt
    • attach.txt
  • Poste die beiden Logfile hier, möglichst in CODE-Tags.

kjhofmann 26.02.2013 16:06

Ich habe alles abgearbeitet.
Im "Software" war nur McAfee Security Scan zu löschen. Andere waren nicht installiert. Java ist Version 7.x.
Danach habe ich die angegebenen Programme abgearbeitet und im Anhang sind die Dateien.

Das wichtigste: Es werden keine Webseiten mehr mit unerwünschten Links versehen.

Danke für die Hilfe.

Einen Gruß aus der Bierstadt Radeberg, Hoffi.

ryder 26.02.2013 17:12

Gut! :daumenhoc

Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten.

Schritt 1:
Quick-Scan mit Malwarebytes
Downloade Dir bitte Malwarebytes Anti-Malware
  • Installiere das Programm in den vorgegebenen Pfad. (Bebilderte Anleitung zu MBAM)
  • Starte Malwarebytes' Anti-Malware (MBAM).
  • Klicke im Anschluss auf Scannen, wähle den Bedrohungssuchlauf aus und klicke auf Suchlauf starten.
  • Lass am Ende des Suchlaufs alle Funde (falls vorhanden) in die Quarantäne verschieben. Klicke dazu auf Auswahl entfernen.
  • Lass deinen Rechner ggf. neu starten, um die Bereinigung abzuschließen.
  • Starte MBAM, klicke auf Verlauf und dann auf Anwendungsprotokolle.
  • Wähle das neueste Scan-Protokoll aus und klicke auf Export. Wähle Textdatei (.txt) aus und speichere die Datei als mbam.txt auf dem Desktop ab. Das Logfile von MBAM findest du hier.
  • Füge den Inhalt der mbam.txt mit deiner nächsten Antwort hinzu.


Schritt 2:

ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset

Bitte poste das Logfile hier oder teile mir mit, dass nichts gefunden wurde.
Hinweis: Der Scan kann sehr lange (einige Stunden) dauern! :kaffee:

Schritt 3:
Scan mit SecurityCheck

Downloade Dir bitte SecurityCheck und:

  • Speichere es auf dem Desktop.
  • Starte SecurityCheck.exe und folge den Anweisungen in der DOS-Box.
  • Wenn der Scan beendet wurde sollte sich ein Textdokument (checkup.txt) öffnen.
Poste den Inhalt bitte hier.

ryder 28.02.2013 11:16

Hallo, benötigst Du noch weiterhin Hilfe ?

Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten.

Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist

kjhofmann 02.03.2013 10:14

Hallo ryder,
leider benötige ich noch weitere Hilfe.
Nachdem ich "Malwarebytes" durchgeführt habe (siehe Anhang) und zwei gefundene Dateien gelöscht wurden, stellte ich zufällig fest, dass die unerwünschten Links wieder aufgetaucht sind. Nun ist die Frage: Weiter machen mit TFC und DDS? Oder alles noch einmal durchführen? Oder welche Alternative?
Gruß, Hoffi

ryder 02.03.2013 10:21

Bitte erstmal weitermachen und das hier prüfen:

Addons überprüfen (Firefox)
  • Klicke auf http://www.trojaner-board.de/picture...&pictureid=324 > Add-ons
  • Überprüfe ob du ein Addon namens "Video Downloader" (oder ähnlich) installiert hast.
  • Diese sind bekannt dafür, dass sie neuerdings mit Werbung gebündelt sind.
  • Deinstalliere es und berichte ob das Problem weiterhin besteht.

kjhofmann 03.03.2013 10:01

Hallo ryder,
ich habe in den Add-Ons nichts gefunden, aber "Java (TM) Plattform SE 7 U15" deaktiviert, da hier Sicherheitsprobleme angezeigt werden. Hatte aber keinen Einfluss.

Rest abgearbeitet, im Anhang die TXT-Dateien.

Gruß, Hoffi

ryder 03.03.2013 12:35

Lösche bitte die Eset-Funde und leere den Papierkorb danach.

Dein Problem tritt noch immer auf?

Update: Adobe Reader
- oder -

Probiere einen alternativen Viewer für pdf-Dokumente aus. Diese sind meist schlanker, schneller und schleusen sehr viel seltener Schädlinge ein. Mein Vorschlag:

ryder 05.03.2013 14:51

Hallo, benötigst Du noch weiterhin Hilfe ?

Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten.

Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist

kjhofmann 05.03.2013 16:36

Hallo ryder,
die Symptome sind noch vorhanden.
Ich habe den Adobe Reader auf Version XI aktualisiert. ESET alles gelöscht, aber wie oben gesagt, unerwünschte Links nach wie vor vorhanden.
Ein Partner von mir, Softwarespezialist, ist der Meinung, es würde von Java herkommen.

Soweit der Stand.

ryder 05.03.2013 17:13

Java alleine macht sowas nicht. Wir schauen nochmal anders hin:

Kontrollscan mit OTL
  • Starte bitte OTL.exe - falls noch nicht vorhanden: LINK
  • Stelle sicher, dass "Alle Benuzter Scannen" angehakt ist!
  • Drücke den Quick Scan Button.
  • Poste die OTL.txt hier in deinen Thread.

kjhofmann 06.03.2013 15:37

Hallo ryder,
den Scan habe ich durchgeführt. Die OTL.txt-Datei musste ich teilen, einzeln war sie zu groß.

ryder 06.03.2013 16:16

Jetzt muss ich nochmal zwischenfragen: Passiert das in allen Browsern oder nur in bestimmten?

kjhofmann 07.03.2013 11:39

Das ist interessant, darauf bin ich nicht gekommen, es passiert nur im Firefox. Weder im IE, Opera oder Google Crome ist dieser Fehler zu finden.

ryder 07.03.2013 12:45

Gut :)

Nächster Test:
Starte Firefox über Menü > Hilfe > Mit deaktiverten Addons neu

Immer noch Links?

kjhofmann 08.03.2013 11:02

Nein, jetzt sind keine Verlinkungen mehr zu sehen.

ryder 08.03.2013 15:49

Gut, dann liste mal bitte alle Addons auf, die du in Firefox hast.

kjhofmann 08.03.2013 16:57

AddOns-Liste

Adobe Acrobat 11.0.2.0

Google Earth Plugin 6.1.0.5001

Google Update 1.3.21.79

Google Updater 2.4.2432.1652

Java Deployment Toolkit 7.0.150.3 10.15.2.3

Logitech Device Detection 1.23.0.5

Microsoft® DRM 9.0.0.4503

Microsoft® DRM 9.0.0.4503

Nitro PDF Plug-In 2.0.0.29

Nokia Suite Enabler Plugin 1.0.0.1

QuickTime Plug-in 7.5.5 7.55.90.70

RealDownloader Plugin 1.3.0.208

RealNetworks(tm) RealDownloader Chrorne Background Extension Plug-In (32-bit)

RealPlayer Download Plugin 16.0.0.282

RealPlayer(tm) G2 LiveConnect-Enabled Plug-In (32-bit) 16.0.0.282

Shockwave Flash 11.6.602.171

Shockwave for Director 11.5.9.620

Silverlight Plug-In 4.0.50524.0

Windows Media Player Plug-in Dynamic Link Library 3.0.2.629

Windows Presentation Foundation 3.5.21022.8

Java(TM) Platform SE 7 U15 10.15.2.3 (deaktiviert)
(Java(TM) Platform SE 7 U15 ist bekannt dafür, Sicherheitprobleme zu haben. Verwenden Sie das Plugin mit Vorsicht.)

RealNetworks(tm) RealDownloader HTML5VideoShim Plug-In (32-bit) 1.3.0.208 (deaktiviert)

RealNetworks(tm) RealDownloader PepperFlashVideoShim Plug-In (32-b... 1.3.0.208 (deaktiviert)

ryder 08.03.2013 17:13

In Ordnung. Ich habe die Plugins mit RealDownloader im Verdacht. Bitte deinstalliere Realplayer inklusive dem Downloader und teste ob es das war.

ryder 08.03.2013 17:26

Ausserdem bitte, weil es mir erst gerade aufgefallen ist: Deals Plugin Extension - über Systemsteuerung deinstallieren.

kjhofmann 08.03.2013 18:54

Habe ich gemacht, auch den Deals Plugin Extension gelöscht.
Nun finde ich weniger Links, aber vereinzelt sind noch welche.

Ich werde mal den Firefox neu starten und dann neu probieren.

ryder 08.03.2013 19:00

In Ordnung. Das scheint irgendwie was neues zu sein, zumindest kenne ich es noch nicht, daher müssen wir uns da mühsam rantasten. Danke für deine Geduld.

Danach bitte ein weiteres OTL Log.

Kontrollscan mit OTL
  • Starte bitte OTL.exe - falls noch nicht vorhanden: LINK
  • Stelle sicher, dass "Alle Benuzter Scannen" angehakt ist!
  • Drücke den Quick Scan Button.
  • Poste die OTL.txt hier in deinen Thread.

kjhofmann 09.03.2013 17:11

Im Anhang der neue OTL-Text.

Es sind auch wieder mehr unerwünschte Links.

ryder 09.03.2013 18:12

Gut, ich bin gespannt, ob wir es jetzt erwischt haben:

Fix mit OTL
Warnung: Dieses Skript wurde nur für diesen User und diese spezielle Situation geschrieben. Auf anderen Computern ausgeführt kann es nachhaltige Schäden anrichten!
Hinweis: Wenn du deinen Benutzernamen unkenntlich gemacht hast, musst du wieder deinen richtigen Namen einsetzen, ansonsten wird das Skript nicht funktionieren.
Code:

:OTL
[2013.03.08 16:19:54 | 000,000,000 | ---D | M] ("Deals Plugin Extension") -- C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com
[2013.03.08 16:19:54 | 000,000,000 | ---D | M] (No name found) -- C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\chrome
[2013.03.08 16:19:53 | 000,000,000 | ---D | M] (No name found) -- C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\defaults
[2013.03.08 16:19:53 | 000,000,000 | ---D | M] (No name found) -- C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\locale
[2013.03.08 16:19:53 | 000,000,000 | ---D | M] (No name found) -- C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\skin
[2013.03.08 16:19:54 | 000,000,000 | ---D | M] (No name found) -- C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\chrome\content\extensionCode
FF - prefs.js..extensions.enabledAddons: extension21806%40extension21806.com:0.89.43
IE - HKU\S-1-5-21-1614895754-261903793-725345543-1003\..\SearchScopes\{AC129BF9-68BF-4bc4-A1DC-ECB62712FF99}: "URL" = http://search.kikin.com/search/?q={searchTerms}
IE - HKU\S-1-5-21-1614895754-261903793-725345543-1003\..\SearchScopes\{FA89918B-0CBF-4E70-9342-F0EEBBD91CFA}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=OVO2&o=2160&src=crm&q={searchTerms}&locale=&apn_ptnrs=^A2H&apn_dtid=^YYYYYY^YY^DE&apn_uid=0dcadef6-1d0e-4ab8-a107-14ed94bb8a3d&apn_sauid=0A7CD58D-6EDA-4F03-BEE1-D78E27A9A1BC
@Alternate Data Stream - 24 bytes -> C:\WINNT:C9B9E287CB2E8360
@Alternate Data Stream - 187 bytes -> C:\Data\All Users\Anwendungsdaten\TEMP:BA7D0338
@Alternate Data Stream - 139 bytes -> C:\Data\All Users\Anwendungsdaten\TEMP:0DB6FB53
:commands
[emptytemp]

  • Schliesse bitte nun alle Programme.
  • Klicke nun bitte auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop. ( Auch zu finden unter C:\_OTL\MovedFiles\<time_date>.txt)
  • Kopiere nun den Inhalt hier in deinen Thread, möglichst in Code-Tags.

Hinweis: Die Ausführung des Kommandos kann einige Minuten dauern und OTL scheint in dieser Zeit nicht zu reagieren. Bitte geduldig sein! :kaffee:

kjhofmann 10.03.2013 15:15

Hier das Ergebnis:
Code:

All processes killed
========== OTL ==========
C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\skin folder moved successfully.
C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\locale\en-US folder moved successfully.
C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\locale folder moved successfully.
C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\defaults\preferences folder moved successfully.
C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\defaults folder moved successfully.
C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\chrome\content\extensionCode folder moved successfully.
C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\chrome\content\core folder moved successfully.
C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\chrome\content\api folder moved successfully.
C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\chrome\content folder moved successfully.
C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\chrome folder moved successfully.
C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com folder moved successfully.
Folder C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\chrome\ not found.
Folder C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\defaults\ not found.
Folder C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\locale\ not found.
Folder C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\skin\ not found.
Folder C:\Data\Hofmann\Anwendungsdaten\Mozilla\Firefox\Profiles\100jryyv.default\extensions\extension21806@extension21806.com\chrome\content\extensionCode\ not found.
Prefs.js: extension21806%40extension21806.com:0.89.43 removed from extensions.enabledAddons
Registry key HKEY_USERS\S-1-5-21-1614895754-261903793-725345543-1003\Software\Microsoft\Internet Explorer\SearchScopes\{AC129BF9-68BF-4bc4-A1DC-ECB62712FF99}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{AC129BF9-68BF-4bc4-A1DC-ECB62712FF99}\ not found.
Registry key HKEY_USERS\S-1-5-21-1614895754-261903793-725345543-1003\Software\Microsoft\Internet Explorer\SearchScopes\{FA89918B-0CBF-4E70-9342-F0EEBBD91CFA}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FA89918B-0CBF-4E70-9342-F0EEBBD91CFA}\ not found.
ADS C:\WINNT:C9B9E287CB2E8360 deleted successfully.
ADS C:\Data\All Users\Anwendungsdaten\TEMP:BA7D0338 deleted successfully.
ADS C:\Data\All Users\Anwendungsdaten\TEMP:0DB6FB53 deleted successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: Hofmann
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 1633214 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 193141988 bytes
->Google Chrome cache emptied: 7460916 bytes
->Opera cache emptied: 2878783 bytes
->Flash cache emptied: 1319 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: Surfer
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->FireFox cache emptied: 0 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 10909176 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 206,00 mb
 
 
OTL by OldTimer - Version 3.2.69.0 log created on 03102013_144811

Files\Folders moved on Reboot...
C:\WINNT\temp\Perflib_Perfdata_5ac.dat moved successfully.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...


ryder 10.03.2013 15:22

Fein, also wie schauts jetzt aus?

kjhofmann 11.03.2013 10:22

Hallo ryder,
es sind keine unerwünschten Links zu sehen.
Dank nochmals. :daumenhoc

Tschüß, Hoffi

ryder 12.03.2013 15:15

Gut! :daumenhoc

Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten.

Schritt 1:
Quick-Scan mit Malwarebytes
Downloade Dir bitte Malwarebytes Anti-Malware
  • Installiere das Programm in den vorgegebenen Pfad. (Bebilderte Anleitung zu MBAM)
  • Starte Malwarebytes' Anti-Malware (MBAM).
  • Klicke im Anschluss auf Scannen, wähle den Bedrohungssuchlauf aus und klicke auf Suchlauf starten.
  • Lass am Ende des Suchlaufs alle Funde (falls vorhanden) in die Quarantäne verschieben. Klicke dazu auf Auswahl entfernen.
  • Lass deinen Rechner ggf. neu starten, um die Bereinigung abzuschließen.
  • Starte MBAM, klicke auf Verlauf und dann auf Anwendungsprotokolle.
  • Wähle das neueste Scan-Protokoll aus und klicke auf Export. Wähle Textdatei (.txt) aus und speichere die Datei als mbam.txt auf dem Desktop ab. Das Logfile von MBAM findest du hier.
  • Füge den Inhalt der mbam.txt mit deiner nächsten Antwort hinzu.

Schritt 2:

ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset

Bitte poste das Logfile hier oder teile mir mit, dass nichts gefunden wurde.
Hinweis: Der Scan kann sehr lange (einige Stunden) dauern! :kaffee:

Schritt 3:
Scan mit SecurityCheck

Downloade Dir bitte SecurityCheck und:

  • Speichere es auf dem Desktop.
  • Starte SecurityCheck.exe und folge den Anweisungen in der DOS-Box.
  • Wenn der Scan beendet wurde sollte sich ein Textdokument (checkup.txt) öffnen.
Poste den Inhalt bitte hier.


Alternativer Link: SecurityCheck Download

ryder 14.03.2013 10:57

Hallo, benötigst Du noch weiterhin Hilfe ?

Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten.

Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist

kjhofmann 14.03.2013 14:45

Bitte etwas Geduld, ich habe auch noch andere Aufgaben zu erledigen. Spätestens Sonnabend starte ich die beiden angegebenen Programme.

kjhofmann 16.03.2013 11:32

Liste der Anhänge anzeigen (Anzahl: 1)
so, ich habe die Programme durchgeführt.
Die Ergebnisse im Anhang.
Was mache ich mit den im ESET als infiziert gekennzeichneten Dateien?

ryder 16.03.2013 11:33

Eset Funde einfach löschen.

Wo ist SecurityCheck?

ryder 19.03.2013 15:27

Hallo, benötigst Du noch weiterhin Hilfe ?

Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten.

Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist

kjhofmann 20.03.2013 09:58

Hallo Ryder,
ich danke Dir für Deine Hilfestellung. Auch wenn es langwierig war, es hat geholfen. Weitere Hilfe benötige ich nicht.
Gruß, Hoffi

ryder 20.03.2013 16:25

Wir sind noch nicht fertig. Weitere Benutzung erfolgt auf eigene Gefahr.

Thema beendet.


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:43 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129