![]() |
Abmahnmail angeklickt Hallo, Habe mir vor einer Woche so ein Abmahnmail gefangen. War mit Klarnamen und gefakten Anwälten (ergab die Internetrecherche) War so ein Zip-Anhang den ich angeklickt habe. Hat glaub ich den Downloadbereich geöffnet, wo ich hätte extrahieren können. Hab aber nur auf die Datei geklickt. Ist irgendein Vermerk gekommen, den ich aber dann panisch wege-x-t habe. Oweh. erst denken dann klicken. Recherchiert, dass das eine Spam-Mail war und erstmal alle Anti-Programme drübergeschickt. Avira hat den TR/Kazy 2x und TR/Matsnu.A.128 4x entdeckt und Eset unter anderem als einzigen TRojaner den Matsnu unter anderem Namen (wie ich woanders erfuhr) Leider keine Berichte - hab bei Eset geloost und die gleich-löschen funktion nicht weggeglickt. Avira hat inzwischen nur noch leere Datei. Na ja vorher noch Anti-Malware und Ad-Adware. Alle inzwischen sauber außer Ad-Adware zeigt mir immer wieder C:\Users\User\AppData\Roaming\Mozilla\Firefox\Profiles\070r8nps.default\prefs.js ] an. Installiert sich nach löschen wieder neu, ist aber älteres Problem. Alles läuft inzwischen wie normal. Nur der Verbindungsaufbau verhält sich anders. Vor dem Monitorzeichen bleibt ewig der Kringel stillstehen. Nachdem die Verbindung dann etwas verzögert hergestellt wird - verschwindet er dann plötzlich. Von daher wärs schön mit eurer professionellen Hilfe ein endgültiges Daumen hoch oder eben weiteres Vorgehen abgearbeitet werden könnte. P. S. Im Vorraus vielen vielen Dank. Im Anhang hab ich noch die Avira Ereignissliste. |
Hallo Mojo Mistel :hallo: Mein Name ist Timo und ich werde Dir bei deinem Problem behilflich sein.
![]() Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist immer der sicherste Weg. Wir "arbeiten" hier alle freiwillig und in unserer Freizeit *hust*. Daher kann es bei Antworten zu Verzögerungen kommen. Solltest du innerhalb 48 Std keine Antwort von mir erhalten, dann schreib mit eine PM Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis ich oder jemand vom Team sagt, dass Du clean bist. Wichtig:Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
Vielen Dank für die Hilfe erstmal. Also hier die beiden FRST's. Dann nochmal die Avira Ereignisliste. Anhang hab ich gelöscht. Code: Exportierte Ereignisse: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 26-07-2014 FRST addition txt. Code: Additional scan result of Farbar Recovery Scan Tool (x64) Version: 26-07-2014 |
Die Logs sind unauffällig, hier und da ein Rest, aber nichts aktives. ![]() Ich sehe, dass du sogenannte Registry Cleaner installiert hast. In deinem Fall Ashampoo WinOptimizer. Wir raten von der Verwendung jeglicher Art von Registry Cleaner ab. Der Grund ist ganz einfach: Die Registry ist das Hirn des Systems. Funktioniert das Hirn nicht, funktioniert der Rest nicht mehr wirklich. Man sollte nicht unnötigerweise an der Registry rumbasteln. Schon ein kleiner Fehler kann gravierende Folgen haben und auch Programme machen manchmal Fehler. Zerstörst du die Registry, zerstörst du Windows. Zudem ist der Nutzen zur Performancesteigerung umstritten und meist kaum im wahrnehmbaren Bereich. Ich würde dir empfehlen, Registry Cleaner nicht weiterhin zu verwenden und über Start --> Systemsteuerung --> Software (bei Windows XP)zu deinstallieren. Hast du ESET laufen lassen ? Sehe da 4 mal den SmartInstaller. Gibts davon aktuelle Logs ? |
Ok. Win-Optimizer wird deinstalliert. Bei Eset hab ich wie gesagt geloost und das häkchen bei entdeckte Bedrohung sofort entfernen stehen lassen. Hab mich schon gewundert, dass ich nirgends ein logfile fand. Tut mir echt leid. Kann nur sagen, die letzten 2 Mal waren clean. Ansonsten war da nichts was gefährlich aussah außer so'n Win32/Trustezeb.F der wohl idententisch mit dem Matsnu-Trojaner ist. aber seitdem wie gesagt clean. |
Ok, zum sichergehen kannst du noch einen alternativen Scan laufen lassen, ansonsten ist da nix zu sehen. Emsisoft Emergency Kit - Scanner Vorbereitung
Los gehts
|
Also Hoffe, dass das jetzt hier noch ankommt. Hatte gestern überhaupt keine Zeit und vorgestern lief ewig und drei Tage der Scanner. Also der Scanner hat nichts entdeckt außer die Malware, die Avira entdeckt und in Quarantäne geschickt hat. Von daher folgender scan Code: Emsisoft Emergency Kit - Version 4.0 Auf jeden Fall bis hierher schon ganz großes, dickes, fettes Dankeschön. |
Lass mal AdwCleaner laufen: Downloade Dir bitte ![]()
Der Verbindungsaufbau, wahrscheinlich meinst du das Beziehen einer IP Adresse vom Router, bist du dir sicher das das länger dauert ? Manchmal ist man auch etwas paranoid nach Virenmeldungen. Ansonsten kannst du versuchen, die IP-Konfiguration zu resetten, führ dazu diesen Fix durch: Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: cmd: netsh int ip reset Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
|
Ja hallo nochmal, Danke für die Antwort. Also hier das ad-Adware-Ergebnis. Code: # AdwCleaner v3.302 - Bericht erstellt am 31/07/2014 um 22:24:09 Den Reset werde ich dann später nochmal probieren, weil ich jetzt nicht weiß ob ich dann bedenkenlos neu starten kann. IP-Konfiguration resetten hört sich so drastisch an. Da bin ich grad etwas hasenfußig. Wenn du meinst ich kann das zumindest probieren komm ich drauf zurück andernfalls wenn das nix Bedrohliches ist könnt ich damit leben. Bis denne |
Ok, das find ich jetzt unfreiwillig komisch. Auf der einen Seite hattest du nen "WinOptimizer" installiert gehabt, der auf gut Glück irgendwelche Registry "Tuning" Blödsinnssachen macht, auf der anderen Seite hast du Angst vor nem Windows Befehl ? ;-) Nein ich versteh dich schon, hier hast eine Info von Microsoft höchstpersönlich: Gewusst wie: Zurücksetzen von TCP/IP mit dem NetShell-Dienstprogramm Der Befehl schreibt die Schlüssel der Registry neu, die von vom TCP/IP Stack verwendet werden. Ich vertraue mal Microsoft das die wissen was sie tun. Da kannst du nix mit kaputt machen, das ist eher die Aufgabe von WinOptimizern... So zurück zum Thema, EMSI hat nix gefunden, AdwCleaner hat nix gefunden. Log war vorher auch schon unauffällig. Du hattest von einer Ad-Aware Meldung bezüglich der prefs.js gesprochen, gibts darüber nen Log ? Bin mir sicher, das das ne Falschmeldung ist. |
Ja nun jetzt hab ich ja schon einiges verdusselt. Also ich meinte natürlich nicht den Ad-Adware sondern den adwCleaner, wo sich dieser Fund [ Datei : C:\Users\User\AppData\Roaming\Mozilla\Firefox\Profiles\070r8nps.default\prefs.js ] nicht löschen läßt, bzw. sich immer wieder neu installiert. Oder ist das ganz was normales - weil du schreibst adwcleaner hat nichts gefunden. Nach deiner Anleitung hat das IP-Reset nicht geklappt. Hat einfach den Pfad für den fixlist.txt nicht gefunden. Hab das jetzt mit der Windows - Anleitung gemacht. Sieht zwar alles wie vorher aus geht aber schneller. Von daher wars das dann nehme ich an. Für n' letztes Daumen hoch und auch sonst vielen Dank |
Die Zeile im AdwCleaner zeigt nur an, welche prefs.js das Programm gescannt hat. In der prefs.js sind die Einstellungen von Firefox, also auch Startseiten, Proxies usw. Die Reihenfolge ist hier entscheidend.
Abschließend habe ich noch ein paar Tipps zur Absicherung deines Systems. Ich kann gar nicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti-Viren-Programm und zusätzlicher Schutz
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden. Mozilla Firefox
Performance
Was du vermeiden solltest:
Nun bleibt mir nur noch dir viel Spaß beim sicheren Surfen zu wünschen... ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 06:31 Uhr. |
Copyright ©2000-2025, Trojaner-Board