Die Freundin hatte noch einen USB Stick verwendet - den hatte ich während der sScans eingesteckt.
Ist der mit untersucht worden?
Wäre ja schade um die ganze Arbeit, wenn da noch was drauf wäre, was hinterher wieder ein Trojaner ...
Beim ersten Durchlauf hatte sich Maleware aufgehängt - ewig "keine Rückmeldung".
Da hab ich mal nach der Log Datei geschaut - scheint aber echt knapp.
Da waren auch viiiel mehr Funde. Code:
2014/01/30 18:19:50 +0100 KERSTIN-PC Heidi MESSAGE Executing scheduled update: Daily
2014/01/30 18:20:00 +0100 KERSTIN-PC Heidi MESSAGE Starting protection
2014/01/30 18:20:00 +0100 KERSTIN-PC Heidi MESSAGE Protection started successfully
2014/01/30 18:20:00 +0100 KERSTIN-PC Heidi MESSAGE Starting IP protection
2014/01/30 18:20:17 +0100 KERSTIN-PC Heidi MESSAGE Scheduled update executed successfully: database updated from version v2013.04.04.07 to version v2014.01.30.05
2014/01/30 18:20:38 +0100 KERSTIN-PC Heidi MESSAGE IP Protection started successfully
2014/01/30 18:20:38 +0100 KERSTIN-PC Heidi MESSAGE Starting database refresh
2014/01/30 18:20:38 +0100 KERSTIN-PC Heidi MESSAGE Stopping IP protection
2014/01/30 18:20:41 +0100 KERSTIN-PC Heidi MESSAGE IP Protection stopped successfully
2014/01/30 18:20:47 +0100 KERSTIN-PC Heidi MESSAGE Database refreshed successfully
2014/01/30 18:21:06 +0100 KERSTIN-PC Heidi MESSAGE Starting IP protection
2014/01/30 18:21:17 +0100 KERSTIN-PC Heidi MESSAGE IP Protection started successfully
Hier die Maleware Log Datei vom zweiten Durchlauf: Code:
Malwarebytes Anti-Malware (Test) 1.75.0.1300
www.malwarebytes.org
Datenbank Version: v2014.01.30.05
Windows Vista Service Pack 2 x86 NTFS
Internet Explorer 9.0.8112.16421
Heidi :: KERSTIN-PC [Administrator]
Schutz: Aktiviert
30.01.2014 18:58:23
mbam-log-2014-01-30 (18-58-23).txt
Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 208136
Laufzeit: 8 Minute(n), 54 Sekunde(n)
Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)
Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)
Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)
Infizierte Verzeichnisse: 2
C:\Users\Heidi\AppData\Roaming\mysearchdial (PUP.Optional.MySearchDial.A) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Heidi\AppData\Roaming\mysearchdial\UpdateProc (PUP.Optional.MySearchDial.A) -> Erfolgreich gelöscht und in Quarantäne gestellt.
Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)
(Ende) Und hier die Log Datei von AdwCleaner: Code:
# AdwCleaner v3.018 - Bericht erstellt am 30/01/2014 um 20:10:02
# Updated 28/01/2014 von Xplode
# Betriebssystem : Windows Vista (TM) Home Premium Service Pack 2 (32 bits)
# Benutzername : Heidi - KERSTIN-PC
# Gestartet von : C:\Users\Heidi\Downloads\adwcleaner.exe
# Option : Löschen
***** [ Dienste ] *****
***** [ Dateien / Ordner ] *****
Ordner Gelöscht : C:\ProgramData\Babylon
Ordner Gelöscht : C:\Users\Heidi\AppData\Local\Mysearchdial
Ordner Gelöscht : C:\Users\Heidi\AppData\Roaming\Babylon
Ordner Gelöscht : C:\Users\Heidi\AppData\Roaming\Mozilla\Firefox\Profiles\17aeyprq.default\Extensions\{AD9A41D2-9A49-4FA6-A79E-71A0785364C8}
Ordner Gelöscht : C:\Users\Heidi\AppData\Roaming\Mozilla\Firefox\Profiles\17aeyprq.default\Extensions\ffxtlbr@mysearchdial.com
Datei Gelöscht : C:\Users\Heidi\Desktop\eBay.lnk
Datei Gelöscht : C:\Users\Heidi\AppData\Roaming\Mozilla\Firefox\Profiles\17aeyprq.default\searchplugins\Mysearchdial.xml
Datei Gelöscht : C:\Users\Heidi\AppData\Roaming\Mozilla\Firefox\Profiles\17aeyprq.default\user.js
Datei Gelöscht : C:\Windows\Tasks\MySearchDial.job
Datei Gelöscht : C:\Windows\System32\Tasks\MySearchDial
***** [ Verknüpfungen ] *****
***** [ Registrierungsdatenbank ] *****
[#] Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\MySearchDial
[#] Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{03F842C0-5838-4C49-B1B1-B43CE2F1C313}
[#] Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{03F842C0-5838-4C49-B1B1-B43CE2F1C313}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\protector_dll.protectorbho
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{C424171E-592A-415A-9EB1-DFD6D95D3530}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{C424171E-592A-415A-9EB1-DFD6D95D3530}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{C424171E-592A-415A-9EB1-DFD6D95D3530}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{77AA745B-F4F8-45DA-9B14-61D2D95054C8}
Wert Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{C424171E-592A-415A-9EB1-DFD6D95D3530}]
Wert Gelöscht : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{C424171E-592A-415A-9EB1-DFD6D95D3530}]
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\mysearchdial
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\mysearchdial
***** [ Browser ] *****
-\\ Internet Explorer v9.0.8112.16526
-\\ Mozilla Firefox v26.0 (de)
[ Datei : C:\Users\Heidi\AppData\Roaming\Mozilla\Firefox\Profiles\17aeyprq.default\prefs.js ]
Zeile gelöscht : user_pref("browser.search.defaultenginename", "Mysearchdial");
Zeile gelöscht : user_pref("browser.search.order.1", "Mysearchdial");
Zeile gelöscht : user_pref("browser.search.selectedEngine", "Mysearchdial");
Zeile gelöscht : user_pref("browser.startup.homepage", "hxxp://start.mysearchdial.com/?f=1&a=irmsd0103aw&cd=2XzuyEtN2Y1L1QzutDtDtC0CtByCyEyC0AtCyEyD0Fzz0AyEtN0D0Tzu0SyByDyBtN1L2XzutBtFtBtFtCyDtFtCyCtAtCtN1L1CzutBtAtDt[...]
Zeile gelöscht : user_pref("extensions.enabledAddons", "%7Bad9a41d2-9a49-4fa6-a79e-71a0785364c8%7D:9.5.3,ffxtlbr%40mysearchdial.com:1.6.0,%7B972ce4c6-7e08-4474-a285-3208198ce6fd%7D:26.0");
Zeile gelöscht : user_pref("extensions.mysearchdial.AL", 2);
Zeile gelöscht : user_pref("extensions.mysearchdial.aflt", "irmsd0103aw");
Zeile gelöscht : user_pref("extensions.mysearchdial.appId", "{CA5CAA63-B27C-4963-9BEC-CB16A36D56F8}");
Zeile gelöscht : user_pref("extensions.mysearchdial.cd", "2XzuyEtN2Y1L1QzutDtDtC0CtByCyEyC0AtCyEyD0Fzz0AyEtN0D0Tzu0SyByDyBtN1L2XzutBtFtBtFtCyDtFtCyCtAtCtN1L1CzutBtAtDtC1N1R");
Zeile gelöscht : user_pref("extensions.mysearchdial.cntry", "DE");
Zeile gelöscht : user_pref("extensions.mysearchdial.cr", "1833847192");
Zeile gelöscht : user_pref("extensions.mysearchdial.dfltLng", "");
Zeile gelöscht : user_pref("extensions.mysearchdial.dfltSrch", true);
Zeile gelöscht : user_pref("extensions.mysearchdial.dnsErr", true);
Zeile gelöscht : user_pref("extensions.mysearchdial.dpkLst", "3654782829,1334533236,1121012847,231756876,1895130307,603719297,4288797614,3754950497,426401714,3046281807,752626116,1657571787,3224935090,2597085128,18285[...]
Zeile gelöscht : user_pref("extensions.mysearchdial.excTlbr", false);
Zeile gelöscht : user_pref("extensions.mysearchdial.hdrMd5", "AE34D87495C960558D916B5B58C464B9");
Zeile gelöscht : user_pref("extensions.mysearchdial.hmpg", true);
Zeile gelöscht : user_pref("extensions.mysearchdial.hmpgUrl", "hxxp://start.mysearchdial.com/?f=1&a=irmsd0103aw&cd=2XzuyEtN2Y1L1QzutDtDtC0CtByCyEyC0AtCyEyD0Fzz0AyEtN0D0Tzu0SyByDyBtN1L2XzutBtFtBtFtCyDtFtCyCtAtCtN1L1Czu[...]
Zeile gelöscht : user_pref("extensions.mysearchdial.id", "001C2646A145F8A4");
Zeile gelöscht : user_pref("extensions.mysearchdial.instlDay", "16097");
Zeile gelöscht : user_pref("extensions.mysearchdial.instlRef", "");
Zeile gelöscht : user_pref("extensions.mysearchdial.lastB", "hxxp://start.mysearchdial.com/?f=1&a=irmsd0103aw&cd=2XzuyEtN2Y1L1QzutDtDtC0CtByCyEyC0AtCyEyD0Fzz0AyEtN0D0Tzu0SyByDyBtN1L2XzutBtFtBtFtCyDtFtCyCtAtCtN1L1CzutB[...]
Zeile gelöscht : user_pref("extensions.mysearchdial.lastVrsnTs", "");
Zeile gelöscht : user_pref("extensions.mysearchdial.newTabUrl", "hxxp://start.mysearchdial.com/?f=2&a=irmsd0103aw&cd=2XzuyEtN2Y1L1QzutDtDtC0CtByCyEyC0AtCyEyD0Fzz0AyEtN0D0Tzu0SyByDyBtN1L2XzutBtFtBtFtCyDtFtCyCtAtCtN1L1C[...]
Zeile gelöscht : user_pref("extensions.mysearchdial.pnu_base", "{\"newVrsn\":\"90\",\"lastVrsn\":\"90\",\"vrsnLoad\":\"\",\"showMsg\":\"false\",\"showSilent\":\"false\",\"msgTs\":0,\"lstMsgTs\":\"0\"}");
Zeile gelöscht : user_pref("extensions.mysearchdial.prdct", "mysearchdial");
Zeile gelöscht : user_pref("extensions.mysearchdial.prtnrId", "mysearchdial");
Zeile gelöscht : user_pref("extensions.mysearchdial.sg", "{smplGrp}");
Zeile gelöscht : user_pref("extensions.mysearchdial.srchPrvdr", "Mysearchdial");
Zeile gelöscht : user_pref("extensions.mysearchdial.tlbrId", "base");
Zeile gelöscht : user_pref("extensions.mysearchdial.tlbrSrchUrl", "hxxp://start.mysearchdial.com/?f=3&a=irmsd0103aw&cd=2XzuyEtN2Y1L1QzutDtDtC0CtByCyEyC0AtCyEyD0Fzz0AyEtN0D0Tzu0SyByDyBtN1L2XzutBtFtBtFtCyDtFtCyCtAtCtN1L[...]
Zeile gelöscht : user_pref("extensions.mysearchdial.vrsn", "1.8.21.0");
Zeile gelöscht : user_pref("extensions.mysearchdial.vrsni", "1.8.21.0");
Zeile gelöscht : user_pref("extensions.mysearchdial_i.hmpg", true);
Zeile gelöscht : user_pref("extensions.mysearchdial_i.newTab", false);
Zeile gelöscht : user_pref("extensions.mysearchdial_i.smplGrp", "none");
Zeile gelöscht : user_pref("extensions.mysearchdial_i.vrsnTs", "1.8.21.00:5:22");
-\\ Google Chrome v32.0.1700.102
[ Datei : C:\Users\Heidi\AppData\Local\Google\Chrome\User Data\Default\preferences ]
Gelöscht : homepage
*************************
AdwCleaner[R0].txt - [7128 octets] - [30/01/2014 19:58:47]
AdwCleaner[S0].txt - [7119 octets] - [30/01/2014 20:10:02]
########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [7179 octets] ##########
Und hier die Lodg Dateivon Junkware Removal Tool: Code:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Junkware Removal Tool (JRT) by Thisisu
Version: 6.1.0 (01.07.2014:1)
OS: Windows Vista (TM) Home Premium x86
Ran by Heidi on 30.01.2014 at 20:21:32,60
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~ Services
~~~ Registry Values
~~~ Registry Keys
Successfully deleted: [Registry Key] HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{E8561811-6936-4DDC-877D-0DCF4AAF6DA6}
~~~ Files
~~~ Folders
~~~ FireFox
Emptied folder: C:\Users\Heidi\AppData\Roaming\mozilla\firefox\profiles\17aeyprq.default\minidumps [29 files]
~~~ Event Viewer Logs were cleared
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan was completed on 30.01.2014 at 20:26:22,05
End of JRT log
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ |