![]() |
Trojan.BHO löschen Hallo, hab mir blöderweise den Trojan.BHO eingefangen. Malwarebytes zeigte mir drei Einträge (siehe mbam-log-2010-09-26 (08-20-47).txt ). 2 in der Registry und eine infizierte Datei. In Internet (Forum Avira) gab es den Hinweis, die ICQ Toolbar zu deinstallieren. Das habe ich gemacht. Die infizierte Datei ist nun weg, die Einträge in der Registry sind leider immer noch da, siehe das log von Malwarebytes (mbam-log-2010-09-26 (18-37-55).txt). Hat jemand eine Idee, wie ich den Rechner sauber bekommen kann? Danke!!!!!! Viele Grüße Trojanerin |
Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Hallo Arne, hier das log:OTL Logfile: Code: OTL logfile created on: 9/28/2010 8:22:35 PM - Run 1 Viele Grüße Martin |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
Hallo Arne, hier das Logfile, das ich bekommen habe, nachdem der Rechner neu gestartet ist: All processes killed ========== OTL ========== Service blbdrive stopped successfully! Service blbdrive deleted successfully! File C:\Windows\System32\drivers\blbdrive.sys File not found not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\NapsterShell deleted successfully. D:\AUTOMODE moved successfully. ========== COMMANDS ========== C:\Windows\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: Administrator_1 ->Temp folder emptied: 1182790492 bytes ->Temporary Internet Files folder emptied: 96274306 bytes ->Java cache emptied: 13689524 bytes ->FireFox cache emptied: 5393012 bytes ->Flash cache emptied: 704 bytes User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Flash cache emptied: 41 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Mami ->Temp folder emptied: 2713688 bytes ->Temporary Internet Files folder emptied: 11188384 bytes ->FireFox cache emptied: 91749953 bytes ->Flash cache emptied: 680 bytes User: Marit ->Temp folder emptied: 892233235 bytes ->Temporary Internet Files folder emptied: 528300447 bytes ->Java cache emptied: 12919479 bytes ->FireFox cache emptied: 47003853 bytes ->Flash cache emptied: 13533701 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 24270 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 703353790 bytes RecycleBin emptied: 1724656018 bytes Total Files Cleaned = 5,079.00 mb OTL by OldTimer - Version 3.2.14.1 log created on 09292010_204010 Files\Folders moved on Reboot... Registry entries deleted on Reboot... Gruß Martin |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Hallo Arne, hier das log von Combofix: Combofix Logfile: Code: ComboFix 10-09-30.01 - Administrator_1 30.09.2010 20:54:40.1.2 - x86 Viele Grüße Martin |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Anschließend den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus. Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen. Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt. |
Hallo Arne, GMER ist abgestürzt. Hier sind die logs von OSAM als html HTML-Code: <!DOCTYPE html PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN"> und der Output von bootkit remover (Console) Bootkit Remover (c) 2009 eSage Lab www.esagelab.com Program version: 1.2.0.0 OS Version: Microsoft Windows Vista Home Basic Edition Service Pack 1 (build 600 1), 32-bit System volume is \\.\C: \\.\C: -> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 Boot sector MD5 is: df1c10548966c4f16c540ebf80ffd180 Size Device Name MBR Status -------------------------------------------- 111 GB \\.\PhysicalDrive0 Unknown boot code Unknown boot code has been found on some of your physical disks. To inspect the boot code manually, dump the master boot sector: remover.exe dump <device_name> [output_file] To disinfect the master boot sector, use the following command: remover.exe fix <device_name> Done; Press any key to quit... Viele Grüße Martin |
Zusätzlich noch das Log von bootkit remover als zip. |
Zitat:
Wie dem auch sei, das OSAM-Log ist ok. Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Hallo Arne, die Funktion speichern als *.log habe ich nicht gefunden, darum habe ich den html-code gepostet. Die MBRCheck_<Datum>_<Uhrzeit>.txt-Datei liegt leider auch nicht auf meinem Desktop, irgendetwas scheine ich falsch zu machen :( Hier der log-Output von der Console, ich hoffe, der hilft Dir weiter: MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows Vista Home Basic Edition Windows Information: Service Pack 1 (build 6001), 32-bit Base Board Manufacturer: Hewlett-Packard BIOS Manufacturer: Hewlett-Packard System Manufacturer: Hewlett-Packard System Product Name: HP G7000 Notebook PC Logical Drives Mask: 0x0000001c \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) \\.\D: --> \\.\PhysicalDrive0 at offset 0x0000001a`63d9a800 (NTFS) Size Device Name MBR Status -------------------------------------------- 111 GB \\.\PhysicalDrive0 Unknown MBR code SHA1: D94F393960D1CD66C2071F2D7260A5196DF105AC Found non-standard or infected MBR. Enter 'Y' and hit ENTER for more options, or 'N' to exit: Y Options: [1] Dump the MBR of a physical disk to file. [2] Restore the MBR of a physical disk with a standard boot code. [3] Exit. Enter your choice: Danke und Gruß Martin |
Schau mal hier => Vista Notfall/Recovery-CD 32-Bit - Dr. Windows Lad das iso runter, brenn es zB mit ImgBurn per Imagebrennfunktion auf eine CD und starte damit den Rechner (von dieser CD booten). Klick auf Computerreparaturoptionen, weiter, Eingabeaufforderung - die Konsole öffnet sich. Da bitte bootrec.exe /fixboot eintippen (mit enter bestätigen), dann bootrec.exe /fixmbr eintippen (mit enter bestätigen) - Rechner neustarten, CD vorher rausnehmen. |
Hallo Arne, hab ich gemacht. Malwarebytes zeigt jetzt noch einen infizierten Key an: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Database version: 4693 Windows 6.0.6001 Service Pack 1 Internet Explorer 8.0.6001.18943 10/7/2010 10:27:27 PM mbam-log-2010-10-07 (22-27-27).txt Scan type: Full scan (C:\|D:\|E:\|) Objects scanned: 820001 Time elapsed: 1 hour(s), 55 minute(s), 43 second(s) Memory Processes Infected: 0 Memory Modules Infected: 0 Registry Keys Infected: 1 Registry Values Infected: 0 Registry Data Items Infected: 0 Folders Infected: 0 Files Infected: 0 Memory Processes Infected: (No malicious items detected) Memory Modules Infected: (No malicious items detected) Registry Keys Infected: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{055fd26d-3a88-4e15-963d-dc8493744b1d} (Trojan.BHO) -> No action taken. Registry Values Infected: (No malicious items detected) Registry Data Items Infected: (No malicious items detected) Folders Infected: (No malicious items detected) Files Infected: (No malicious items detected) OTL sagt folgendes:OTL Logfile: Code: OTL logfile created on: 10/7/2010 10:28:44 PM - Run 2 Wie geht's nun weiter? Danke und Gruß Martin |
Nach dem mbr-fix brauch ich eines neues Log von mbrcheck |
Hallo Arne, hier das log von mbrcheck: MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows Vista Home Basic Edition Windows Information: Service Pack 1 (build 6001), 32-bit Base Board Manufacturer: Hewlett-Packard BIOS Manufacturer: Hewlett-Packard System Manufacturer: Hewlett-Packard System Product Name: HP G7000 Notebook PC Logical Drives Mask: 0x0000001c \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) \\.\D: --> \\.\PhysicalDrive0 at offset 0x0000001a`63d9a800 (NTFS) Size Device Name MBR Status -------------------------------------------- 111 GB \\.\PhysicalDrive0 Windows 2008 MBR code detected SHA1: 8DF43F2BDE2D9451948FA14B5279969C777A7979 Done! Press ENTER to exit... Gruß Martin |
Zitat:
Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Hallo Arne, hier sind die Logs der Vollscans mit Update-Stand letzter Sonntag (10.10). Da die Scans entsprechend lang brauchten, konnte ich sie nicht am gleichen Tag laufen lassen. Ich hoffe, das ist ok so. Malwarebytes: Malwarebytes' Anti-Malware 1.46 Malwarebytes Datenbank Version: 4788 Windows 6.0.6001 Service Pack 1 Internet Explorer 8.0.6001.18943 10.10.2010 18:13:53 mbam-log-2010-10-10 (18-13-53).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 859677 Laufzeit: 3 Stunde(n), 53 Minute(n), 48 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 1 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{055fd26d-3a88-4e15-963d-dc8493744b1d} (Trojan.BHO) -> No action taken. Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) SUPERAntiSpyware: SUPERAntiSpyware Scan Log SUPERAntiSpyware.com | Remove Malware | Remove Spyware - AntiMalware, AntiSpyware, AntiAdware! Generated 10/12/2010 at 03:14 PM Application Version : 4.44.1000 Core Rules Database Version : 5662 Trace Rules Database Version: 3474 Scan type : Complete Scan Total Scan Time : 07:29:47 Memory items scanned : 647 Memory threats detected : 0 Registry items scanned : 8867 Registry threats detected : 0 File items scanned : 694063 File threats detected : 269 Adware.Tracking Cookie C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\marit@atdmt[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\marit@serving-sys[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\marit@atdmt[3].txt C:\Users\Mami\AppData\Roaming\Microsoft\Windows\Cookies\mami@atdmt[2].txt C:\Users\Mami\AppData\Roaming\Microsoft\Windows\Cookies\mami@doubleclick[1].txt Free Porn, Porn Tube, Free Porn Videos, Sex Movie, Porn - FreePorn.com [ C:\Users\Marit\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\BTHM8CVN ] C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@1215porn[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@a1.xxx-testen[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@a2.adserver01[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@a3.adserver01[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@a3.adserver01[3].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@a6.adserver01[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@a8.xxx-testen[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ad.71i[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ad.adnet[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ad.adtoma[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ad.gesundheit[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ad.hospitalscout[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ad.salebroker[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ad.salebroker[3].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ad.trackbar[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ad.yieldmanager[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ad.yn-ads[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ad1.emediate[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ad2.doublepimp[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adbrite[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adcentriconline[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adfarm1.adition[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adinterax[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adinterax[3].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@admanager.trackset[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adopt.euroclick[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adopt.euroclick[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adrevolver[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adrevolver[3].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.adgoto[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.admediate[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.beleader[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.crakmedia[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.dlx[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.evendi[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.familymedia[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.heias[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.jfmedia[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.madisonavenue[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.monster[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.pointroll[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.quartermedia[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.us.e-planning[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.widgetbucks[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads.wwe[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads2.weblogssl[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads2.wwe[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ads3.grupolatinoderadio[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adserver.71i[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adserver.easyadult[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adserver.easyad[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adserver.easyad[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adserver.hispavista[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adserver.hobbyschneiderin[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adserver.jugendherberge[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adserver.spctl[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adserver.terra[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adserver.terra[3].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adtech[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adultadworld[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adultcomix[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adulttraffsale[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@adulttubetraffic[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@advertising[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@aimfar.solution.weborama[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@allesklarcomag.112.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@apm.emediate[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@apodiscounter[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@arcor.122.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@atwola[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@audiag.112.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@axelspringer.122.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@babyuniverse.112.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@banner.testberichte[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@bfast[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@bizrate[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@bluestreak[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@bluestreak[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@blume2000.122.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@box1.counter-service[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@cetelem.solution.weborama[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@chokertraffic[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@clickbank[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@clicks.adengage[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@count.xhit[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@counter.spd-hamburg[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@counter11.sextracker[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@counter4.sextracker[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@counter8.sextracker[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@cunda.122.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@data.coremetrics[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@dynamic.media.adrevolver[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@eas.apm.emediate[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@easyadservice[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@economista.solution.weborama[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ehg-petitbateau.hitbox[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@euros4click[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@exoclick[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@fastclick[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@files.streamsex[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@findix[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@free-sexy-clips[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@freefuckvidz[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@freesexdoor[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@galleries.adult-empire[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@galleries1.adult-empire[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@germanwings.112.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@groupmtrack[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@hansenet.122.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@hasenet.122.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@heidenheim.findix[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@hentaicounter[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@hitbox[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@hotelesriu.solution.weborama[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@iberiacom.solution.weborama[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@imrworldwide[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@indextools[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@jp-sex[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@komtrack[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@lasmejoresgaleriasporno[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@likecrack[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@linksynergy[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@loadxl.exelator[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@maxis.112.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@maxporn[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@maxporn[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@media.adrevolver[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@media.intelia[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@media.sensis.com[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@mediaplex[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@msnportal.112.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@msnportal.112.2o7[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@myxxxuniforms[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@opodo.122.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@ottogroup.112.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@overture[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@partners.webmasterplan[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@partypoker[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@porn2[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@pornbase[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@pornhub[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@pornobrutal[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@pornoinside[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@pornomovies[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@pornorama[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@pornstardatabase[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@porntele[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@portalporno[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@qksrv[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@realmedia-la[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@revsci[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@richmedia.yahoo[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@roitracking[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@secretxxxvideo[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@sensismediasmart.com[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@servedby.onlinemediadiva[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@server.cpmstar[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@serving-sys[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@sevenoneintermedia.112.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@sex.magicmovies[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@sexblatt[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@sexlist[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@sexocontumovil[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@sexsearchcom[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@sexthe[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@sextracker[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@sexuria[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@sexxxtoob[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@sexyclips[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@siemenscc.112.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@simyo.solution.weborama[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@sixtgmbh.112.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@snapfish.112.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@socialmedia[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@socialmedia[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@softonic.112.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@specificclick[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@spoxgmbh.112.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@stat.onestat[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@statcounter[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@stats.searchtrack[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@statse.webtrendslive[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@streamsex[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@test.coremetrics[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@thepornboom[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@thomascookag.122.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@toplist[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@track.adform[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@track.webtrekk[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@track.webtrekk[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@track.webtrekk[3].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@track.webtrekk[4].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@tracker.argutus[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@tracking.11880[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@tracking.11880[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@tracking.3gnet[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@trackmatics[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@tracknet.twyn[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@tradedoubler[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@tradedoubler[3].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@traffic.mpnrs[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@trafficroup[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@traffictrack[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@traffictrack[3].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@tto2.traffictrack[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@tuporno[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@video.pornorama[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@videoegg.adbureau[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@videospornosalma[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@vitaldent.solution.weborama[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@webmasterplan[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.3dstats[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.adultfilmdatabase[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.burstnet[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.disney-sex[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.elpornoadicto[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.etracker[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.googleadservices[10].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.googleadservices[11].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.googleadservices[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.googleadservices[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.googleadservices[4].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.hornyteensporn[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.lasmejoresgaleriasporno[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.netdebit-counter[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.pornbase[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.pornhub[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.pornobrutal[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.pornorama[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.pornstardatabase[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.pro-advertise[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.sexocontumovil[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.sexsearchcom[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.sextasya[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.sextasya[3].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.sexualhentai[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.sexuria[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.sexyclips[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.sexyclips[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.streamsex[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.thesextubesite[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.traffictrack[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.xxx-testen[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www.zanox-affiliate[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www7.addfreestats[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@www8.addfreestats[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@x.doctoradventuresexmovies[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@xiti[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@yadro[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@yoigo.solution.weborama[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@zanox-affiliate[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@zanox-affiliate[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\Low\marit@zanox[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\marit@ad.yieldmanager[2].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\marit@advertising[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\marit@atwola[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\marit@bs.serving-sys[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\marit@doubleclick[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\marit@doubleclick[3].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\marit@insightexpressai[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\marit@sevenoneintermedia.112.2o7[1].txt C:\Users\Marit\AppData\Roaming\Microsoft\Windows\Cookies\marit@weborama[2].txt Gruß Martin |
Sieht ok aus, da wurden nur Cookies und ein Registryüberrest gefunden. Noch Probleme oder weitere Funde in der Zwischenzeit? |
Hi Arne, cool, heisst das, der Rechner wäre wieder sauber? Vielen, vielen Dank!! Ist es möglich, den Registry Überrest zu löschen oder soll ich den bis auf Weiteres ignorieren? Viele Grüße Martin |
Zitat:
|
Hallo Arne, ich meinte diesen Key: Registry Keys Infected: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{055fd26d-3a88-4e15-963d-dc8493744b1d} (Trojan.BHO) -> No action taken. Gibt es ein Risiko, wenn er im System verbleibt und könnte ich ihn einfach löschen? Gruß Martin |
Den kannste einfach löschen |
Hallo Arne, super und nochmals herzlichen Dank für Deine Unterstützung! Gruß Martin |
Dann wären wir durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 23:10 Uhr. |
Copyright ©2000-2025, Trojaner-Board