![]() |
Google-Links auf S**-Seiten weitergeleitet Hallo Leute! Seit ich heute meinen Rechner hochgefahren habe und das erste Mal bei google gesucht habe, kam mir etwas spanisch vor. Die Google-Links in den Suchergebnissen führten nicht zu ihrem eigentlichen Ziel, sondern auf irgendwelche dubiosen S**-Seiten oder ähnliches. Habe natürlich sofort nachgegoogelt und bei euch im Forum gesehen, dass ich da nicht der einzige mit dem Problem bin. Da ihr ja überall schreibt, man soll einen eigenen Thread aufmachen und nichts auf eigene Faust versuchen, habe ich lediglich die von euch erbetenen Scans gemacht. Ich hoffe mir kann jemand helfen! Danke schon einmal im Voraus! Spook ____________________________________________________________ |
Hallo und :hallo: Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! |
Ok! Ältere Logs sind nicht vorhanden, scanne jetzt grade, Log folgt dann gleich! Danke schon einmal! |
Hallo! Habe jetzt Malwarebytes drüber laufen lassen, danach wollte er einn Neustart, den habe ich gemacht und jetzt komme ich nicht mehr ins Internet, die Fehlermeldung im Browser lautet: Die Verbindung zum Proxyserver konnte nicht hergestellt werden, der Zugriff wurde verweigert. Bin froh, dass mein Bruder nen funktionierenden PC hat. Versuche grade mal, den Log noch rüberzuziehen. Oder gibt es eine einfache Möglichkeit, bei mir wieder ins Internet reinzukommen? Die Verbindung besteht. |
Ok, das Problem hat sich von selbst erledigt, musste nur bei Opera die Proxys deaktivieren... Hier jetzt der Log von Malwarebytes: ___________________________________________________________ Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 6158 Windows 6.0.6002 Service Pack 2 Internet Explorer 7.0.6002.18005 24.03.2011 21:24:12 mbam-log-2011-03-24 (21-24-12).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 462860 Laufzeit: 1 Stunde(n), 59 Minute(n), 38 Sekunde(n) Infizierte Speicherprozesse: 3 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 3 Infizierte Dateiobjekte der Registrierung: 1 Infizierte Verzeichnisse: 0 Infizierte Dateien: 4 Infizierte Speicherprozesse: c:\Users\user\AppData\Roaming\dwm.exe (Trojan.Downloader) -> 3396 -> Unloaded process successfully. c:\Users\user\AppData\Roaming\microsoft\conhost.exe (Trojan.Agent) -> 3676 -> Unloaded process successfully. c:\Users\user\AppData\Local\Temp\csrss.exe (Trojan.Agent) -> 3808 -> Unloaded process successfully. Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\conhost (Trojan.Agent) -> Value: conhost -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Load (Trojan.Agent) -> Value: Load -> Delete on reboot. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell.Gen) -> Value: Shell -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Load (Trojan.Agent) -> Bad: (C:\Users\user\AppData\Local\Temp\csrss.exe) Good: () -> Quarantined and deleted successfully. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: c:\Users\user\AppData\Roaming\dwm.exe (Trojan.Downloader) -> Quarantined and deleted successfully. c:\Users\user\AppData\Roaming\microsoft\conhost.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\user\AppData\Local\Temp\csrss.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\user\AppData\Local\Temp\0.25035128347818336.exe (Trojan.Agent) -> Quarantined and deleted successfully. |
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. |
Habe ich gemacht, allerdings hats nicht ganz so geklappt, wie du das gesagt hattest, also ich hab das eingefügt, auf Fix geklickt. Dann hat OTL anscheinend alles beendet, auch explorer, weil dann ausser meinem Hintergrundbild nur noch OTL da war. Dann lief das und irgendwann kam dann Windows-Meldung, dass OTL nicht mehr funktioniert und beendet wurde. Ich habe dann über Taskmanager den explorer neu gestartet. Als ich OTL wieder öffnen wollte, habe ich diesen Log bekommen: ______________________________________________________________ Files\Folders moved on Reboot... File move failed. E:\autorun.inf scheduled to be moved on reboot. File move failed. E:\Setup\rsrc\AUTORUN.EXE scheduled to be moved on reboot. File move failed. E:\DirectX\DXSETUP.exe scheduled to be moved on reboot. File move failed. C:\Users\user\AppData\Local\Temp\ehmsas.txt scheduled to be moved on reboot. Registry entries deleted on Reboot... (es gab keinen Neustart) war das jetzt so richtig? |
Mach den Fix bitte nochmal. |
Sooo, diesmal hat das ganze besser geklappt! :) Hier der Log: ___________________________________________________________________ All processes killed ========== OTL ========== HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyOverride| /E : value set successfully! HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyServer| /E : value set successfully! Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks\\{40c3cc16-7269-4b32-9531-17f2950fb06f} not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{40c3cc16-7269-4b32-9531-17f2950fb06f}\ not found. File C:\Program Files\Winload\tbWinl.dll not found. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! File C:\autoexec.bat not found. File move failed. E:\autorun.inf scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\##10.0.0.20#BURNINTEST\ not found. File C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RUNdLl32.ExE .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2c914158-71ce-11de-8877-806e6f6e6963}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2c914158-71ce-11de-8877-806e6f6e6963}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2c914158-71ce-11de-8877-806e6f6e6963}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2c914158-71ce-11de-8877-806e6f6e6963}\ not found. File move failed. E:\Setup\rsrc\AUTORUN.EXE scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2c914158-71ce-11de-8877-806e6f6e6963}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2c914158-71ce-11de-8877-806e6f6e6963}\ not found. File move failed. E:\DirectX\DXSETUP.exe scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{60decbad-7bdd-11de-8c96-00238b89132e}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{60decbad-7bdd-11de-8c96-00238b89132e}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{60decbad-7bdd-11de-8c96-00238b89132e}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{60decbad-7bdd-11de-8c96-00238b89132e}\ not found. File H:\LaunchU3.exe -a not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9a6b1b93-ee42-11de-86a7-00238b89132e}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9a6b1b93-ee42-11de-86a7-00238b89132e}\ not found. File C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL \RECYCLER\{36546-46377-36434c543}\msconfig.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9a6b1b93-ee42-11de-86a7-00238b89132e}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9a6b1b93-ee42-11de-86a7-00238b89132e}\ not found. File \RECYCLER\{36546-46377-36434c543}\msconfig.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9a6b1b93-ee42-11de-86a7-00238b89132e}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9a6b1b93-ee42-11de-86a7-00238b89132e}\ not found. File \RECYCLER\{36546-46377-36434c543}\msconfig.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9bae0c54-7846-11de-80f5-00238b89132e}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9bae0c54-7846-11de-80f5-00238b89132e}\ not found. File C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL \RECYCLER\{36546-46377-36434c543}\msconfig.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9bae0c54-7846-11de-80f5-00238b89132e}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9bae0c54-7846-11de-80f5-00238b89132e}\ not found. File \RECYCLER\{36546-46377-36434c543}\msconfig.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9bae0c54-7846-11de-80f5-00238b89132e}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9bae0c54-7846-11de-80f5-00238b89132e}\ not found. File \RECYCLER\{36546-46377-36434c543}\msconfig.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9bae0c59-7846-11de-80f5-00238b89132e}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9bae0c59-7846-11de-80f5-00238b89132e}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9bae0c59-7846-11de-80f5-00238b89132e}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9bae0c59-7846-11de-80f5-00238b89132e}\ not found. File I:\LaunchU3.exe -a not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{a573514a-b7ec-11de-bd2b-00238b89132e}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{a573514a-b7ec-11de-bd2b-00238b89132e}\ not found. File C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL wscript.exe PARTY.vbs not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{a573514f-b7ec-11de-bd2b-00238b89132e}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{a573514f-b7ec-11de-bd2b-00238b89132e}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{a573514f-b7ec-11de-bd2b-00238b89132e}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{a573514f-b7ec-11de-bd2b-00238b89132e}\ not found. File H:\LaunchU3.exe -a not found. File C:\Users\user\AppData\Roaming\9494.8A8 not found. File C:\Users\user\AppData\Roaming\dwm.exe not found. File C:\Users\user\AppData\Roaming\dwm.exe not found. File C:\Users\user\AppData\Roaming\9494.8A8 not found. Unable to delete ADS C:\ProgramData\Temp:55F44B88 . ========== COMMANDS ========== C:\Windows\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Public User: spook ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: user ->Temp folder emptied: 182845 bytes ->Temporary Internet Files folder emptied: 33293 bytes ->Java cache emptied: 0 bytes ->Apple Safari cache emptied: 0 bytes ->Opera cache emptied: 265910130 bytes ->Flash cache emptied: 159597 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 167084425 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 413,00 mb OTL by OldTimer - Version 3.2.22.3 log created on 03242011_225129 Files\Folders moved on Reboot... File move failed. E:\autorun.inf scheduled to be moved on reboot. File move failed. E:\Setup\rsrc\AUTORUN.EXE scheduled to be moved on reboot. File move failed. E:\DirectX\DXSETUP.exe scheduled to be moved on reboot. C:\Users\user\AppData\Local\Temp\ehmsas.txt moved successfully. Registry entries deleted on Reboot... |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
So, das ganze scheint jetzt funktioniert zu haben, allerdings habe ich zwischendurch echt Angstzustände gehabt, weil ich nach dem Neustart nichts machen konnte, ich hatte nur die Logdatei und den Desktop, Opera öffnen ging nicht, da kam eine Meldung, dass an irgendeinem Registrierungsschlüssel was verändert wurde und das deswegen nicht ging... Nachdem sich mein explorer dann aber aufgehangen hatte und neu gestartet wurde (also nur der explorer), ging plötzlich wieder alles... Allerdings ist Opera jetzt sehr langsam und zeigt immer mal wieder "Keine Rückmeldung" an, was sich aber nach ein paar Sekunden wieder erledigt hat. So, hier dann noch der Log: ____________________________________________________________________Combofix Logfile: Code: ComboFix 11-03-24.01 - user 24.03.2011 23:30:57.1.2 - x86 |
Jetzt habe ich den Laptop noch einmal neu gestartet, jetzt scheint wieder alles flüssig zu laufen, habe mal viele sachen gleichzeitig geöffnet und ausgeführt, aber er hat jetzt keinerlei Probleme mehr... Ist der Rechner denn jetzt clean? Kannst du das an dem Log oben sehen? Oder soll ich noch Scans machen? Und auf jedenfall schon einmal vielen Dank für deine Zeit, denn ohne dich und dieses Forum wäre ich echt aufgeschmissen gewesen... DANKE! :) |
Muss ich jetzt noch irgendwas machen? Oder wars das schon? ;) |
Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html |
So, habe das Tool jetzt drüberlaufen lassen, was soll ich denn mit dem einen Fund machen, den er hat? Soll ich den entfernen lassen? |
Alle Zeitangaben in WEZ +1. Es ist jetzt 14:58 Uhr. |
Copyright ©2000-2025, Trojaner-Board