Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Smartphone, Tablet & Handy Security (https://www.trojaner-board.de/smartphone-tablet-handy-security/)
-   -   Android Lästige Schadsoftware beim Surfen mit Browsern (https://www.trojaner-board.de/182149-laestige-schadsoftware-beim-surfen-browsern.html)

chackyo 05.10.2016 12:32

Lästige Schadsoftware beim Surfen mit Browsern
 
Liste der Anhänge anzeigen (Anzahl: 1)
Guten Tag,

ich habe seit einigen Monaten einen Schädling auf meinem Android-System.
Habe ein Huawei GX8, ungerootet und mehr oder weniger noch im "Originalzustand".

Vermutlich durch das Surfen mit dem Smartphone auf einer Wiki-Seite von Skyrim - da hat mein Browser (Chrome) angezeigt, dass er bis zu 20 Pop Ups auf einmal blockiert hat!

Kurze Zeit später hat es begonnen, dass ich beim Surfen mit Chrome (und auch dem Standardbrowser!) unregelmäßig
[wenns auftaucht, dann taucht es in nächster Zeit regelmäßig auf, so von ein paar mal am Tag bis 4 Wochen ohne Probleme ist alles möglich]
angebliche Virenmeldungen erhalten habe, die offensichtlich falsch sind.

Screenshot von der Fehlermeldung unten ran!

Den Fehler kann ich wegklicken, aber ich hab Angst dass ich dann doch mal aus Versehen draufklicke und es vibriert echt ungut wenn es auftaucht.

Ich habe probiert Cache und sämtliche Daten löschen vom Standardbrowser und Chrome genauso wie ich zweimal das Smartphone resettet habe - ohne dass es funktioniert hat.

Gestern das zweite mal über die Einstellungen den Werkszustand wiederhergestellt und trotzdem heute wieder aufgepoppt.
Dabei habe ich nur ganz wenige, vertrauenswürdige Apps wieder heruntergeladen und die paar Bilder die ich vorher auf den PC rübergespielt habe wieder zurückgespielt.

Malwarebytes hab ich durchlaufen lassen - hat nichts gefunden.


Weiß einer was hier zu tun sein kann?
Eventuell gibt es die Möglichkeit, das Smartphone effizienter zu resetten als über die Einstellungen?!

kerri88 05.10.2016 19:31

Hallo chyako!
Ich heisse Daniela und werde Dein Problem übernehmen. Ich hoffe Dir helfen zu können.

Los geht's!

Ja, die Fehlermeldung über angebliche Viren ist ein Fake. Das sieht man schon an dem Deutsch da ;). Malwareexistenz auszuschließen wäre falsch, ich vermute dass sie dich dazu bringen eine Fake AV runterzuladen und so an mehr Daten kommen.
Ich vermute eine Modifikation (=Änderung) der 'install_recovery.sh' im Anwendungsspeicher. D.h., die Malware ist irgendwo zwischen gesichert und wird beim Einstellungen zurücksetzen nicht gelöscht. Setze bitte in den Einstellungen (falls auf off gestellt) bei USB Tethering rein, Laufwerk nach 'install_recovery' durchsuchen, Datei falls gefunden, zippen und anhängen zur Analyse.

Du schreibst
Zitat:

mit Malwarebytes gescannt
. Auf PC oder Handy-App?

Bitte komplettrs Daten Backup von Fotos, Musik am Handy etc., Backup mit AV Programm scannen, gut is.

Ich wünsche dir viel Glück beim abarbeiten meiner Anleitung. Bei Fragen oder Problemen stoppen, hier fragen.

Daniela

chackyo 06.10.2016 08:12

Hallo Daniela,

Danke dass Du Dich meiner annimmst, ich bin, wenn mir jemand bei irgendeiner Sache hilft natürlich willig und habe Geduld :)

Das "manuelle Backup" von einigen Fotos und Videos und WhatsAPP Dateien (nur Bilder/Vids) habe ich am PC mit meinem AV-Programm "360-Total Security" gescannt und nichts dabei rausgekommen.

Beim Versuch, via Datenkabel das Smartphone mit dem PC zu verbinden habe ich es leider (noch) nicht geschafft, das Smartphone als ganzes mit dem AV-Programm zu scannen, da ich den Pfad nicht finde durch die Maske vom AV-Programm. Wird am Arbeitsplatz auch nicht als Laufwerk angezeigt, obwohl ich auf den internen Speicher zugreifen kann.

Und weil ich nur auf den internen Speicher zugreifen kann hab ich auch die gesuchte Datei
"install_recovery.sh" nicht finden können.

Malwarebytes hab ich die Android-App verwendet. Habe auch die Desktop Version jetzt am PC geladen, findet genauso wie das AV-Programm nicht den Pfad fürs Handy.


Habe die App "Explorer" heruntergeladen und am Smartphone selbst dadurch "besseren Zugriff" auf weitere "versteckte" Pfade. Hier habe ich mittels Suchfunktion die Datei trotzdem nicht gefunden.

Laut Internet-Recherche müsste die in System/etc sein - hier hab ich aber nix gefunden mit dem Namen.

USB-Tethering hab ich versucht - aber was bringt mir das?
Dadurch kann ich gar nicht mehr (nicht mal mehr auf den internen Speicher) zugreifen.


Danke für Deine Hilfe

Gruß
Markus

kerri88 06.10.2016 15:07

Hallo Markus,

das /system/etc kannst du übers Handy gar nicht finden:)
USB-Tethering war schon an, hast du wahrscheinlich abgestellt. Bitte wieder auf AN.

Anleitung zum Handyscan
Falls du Windows hast:

Alle nicht gespeicherten Arbeiten speichern, Programme beenden.
Dein Handy über USB anschließen

Downloade dir aus dem Anhang die shdds.zip und entpacke sie.
Starte die shdds.bat (steht für Security HDD Scan), Win7/Vista/Win8/Win10 als Administrator.

Folgendes Fenster sollte erscheinen:
Code:

Es wird gescannt ... bitte warten...
Bei diesem Programm handelt sich es um ein ursprünglich für Trojaner-Board erstelltes Hilfstool. Daher den Inhalt bitte in (... wegen Anzeigeproblem ausgeblendet ...) posten, falls zu groß, zippen und anhängen.
Das Tool wurde von kerri88 (Daniela Kerr) erstellt.

Was macht dieses Tool?
Für die Sicherheit werden Autostart-Registry und laufende Prozesse angezeigt. Bitte führen Sie dieses Programm - falls noch nicht passiert - als Administrator
aus, um die gesamten Informationen zu erhalten.
Drücken Sie eine beliebige Taste . . .

Drücke eine Taste und folge den Anweisungen. Beim Abschließen verlangt das Programm ein oder zweimal einen beliebigen Tastendruck als Bestätigung zum Fortsetzen. Nach dem letzten Mal öffnet sich eine logfile.txt.
Wie es im Programm heißt - falls OK, in Code-Tags, falls nicht, zippen und anhängen.

Gruß
Daniela

chackyo 06.10.2016 15:42

Hallo Daniela,

Danke für deine Antwort.

Ich glaube, irgendwas funktioniert nicht richtig.
Während die bat arbeitet sagt es, es findet den Pfad nicht.
Zeigt folglich nur alles was im Windows läuft, nicht aber am Handy

Code:

HDD Scanner Logfile by kerri88
Gestartet von Markus auf MARKUS-PC (06.10.2016/16:32:36,74)
 
((( Laufende Prozesse )))
ExecutablePath                                                                                                             
                                                                                                                           
                                                                                                                           
                                                                                                                           
                                                                                                                           
                                                                                                                           
                                                                                                                           
C:\WINDOWS\system32\lsass.exe                                                                                             
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\System32\svchost.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\System32\svchost.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\System32\svchost.exe                                                                                           
C:\WINDOWS\system32\igfxCUIService.exe                                                                                     
C:\WINDOWS\System32\svchost.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\Program Files (x86)\360\Total Security\safemon\QHActiveDefense.exe                                                     
C:\WINDOWS\system32\dashost.exe                                                                                           
C:\WINDOWS\System32\spoolsv.exe                                                                                           
C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe                                                               
C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeClickToRun.exe                                             
C:\Program Files\Fujitsu\FUJ02E3\FUJ02E3.exe                                                                               
C:\Program Files\Fujitsu\RadioSwitchUtility\RadioSwitchUtilityDaemon.exe                                                   
C:\WINDOWS\system32\mqsvc.exe                                                                                             
C:\Program Files (x86)\Intel\Bluetooth\ibtsiva.exe                                                                         
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\Program Files\Fujitsu\StatusPanelSwitch\StatusPanelSwitchDaemon.exe                                                     
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNService.exe                                                                   
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\system32\DbxSvc.exe                                                                                             
C:\Program Files\Apoint2K\HidMonitorSvc.exe                                                                               
C:\WINDOWS\SysWow64\IntelCpHeciSvc.exe                                                                                     
                                                                                                                           
C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\SMSvcHost.exe                                                             
C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\SMSvcHost.exe                                                             
C:\Program Files (x86)\360\Total Security\safemon\QHWatchdog.exe                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\System32\msdtc.exe                                                                                             
C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\DAL\jhi_service.exe                                     
C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\LMS\LMS.exe                                             
C:\WINDOWS\system32\DllHost.exe                                                                                           
C:\WINDOWS\system32\wbem\wmiprvse.exe                                                                                     
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\System32\svchost.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\Microsoft.Net\Framework64\v3.0\WPF\PresentationFontCache.exe                                                   
C:\WINDOWS\system32\svchost.exe                                                                                           
                                                                                                                           
C:\WINDOWS\System32\WinLogon.exe                                                                                           
C:\WINDOWS\System32\dwm.exe                                                                                               
C:\Program Files\Apoint2K\Apoint.exe                                                                                       
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\System32\taskhostw.exe                                                                                         
C:\WINDOWS\System32\sihost.exe                                                                                             
C:\WINDOWS\system32\igfxEM.exe                                                                                             
C:\WINDOWS\system32\igfxHK.exe                                                                                             
C:\WINDOWS\system32\igfxTray.exe                                                                                           
C:\Windows\System32\RuntimeBroker.exe                                                                                     
C:\Program Files\Apoint2K\ApMsgFwd.exe                                                                                     
C:\WINDOWS\Explorer.EXE                                                                                                   
C:\Program Files\Apoint2K\Apntex.exe                                                                                       
C:\WINDOWS\system32\conhost.exe                                                                                           
C:\Program Files\Apoint2K\HidFind.exe                                                                                     
C:\Windows\SystemApps\ShellExperienceHost_cw5n1h2txyewy\ShellExperienceHost.exe                                           
C:\WINDOWS\system32\SettingSyncHost.exe                                                                                   
C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe                                                                           
C:\Users\Markus\AppData\Local\FluxSoftware\Flux\flux.exe                                                                   
C:\Windows\System32\spool\drivers\x64\3\E_YATIH5E.EXE                                                                     
C:\Program Files (x86)\360\Total Security\safemon\QHSafeTray.exe                                                           
C:\Windows\System32\InstallAgent.exe                                                                                       
C:\Windows\System32\InstallAgentUserBroker.exe                                                                             
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNetDm.EXE                                                                     
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNTray.EXE                                                                     
C:\WINDOWS\system32\DllHost.exe                                                                                           
C:\WINDOWS\system32\ApplicationFrameHost.exe                                                                               
C:\Program Files\WindowsApps\Microsoft.SkypeApp_11.4.86.0_x64__kzf8qxf38zg5c\SkypeHost.exe                                 
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\SearchUI.exe                                                 
C:\Program Files\Common Files\Microsoft Shared\ClickToRun\AppVShNotify.exe                                                 
C:\WINDOWS\system32\SearchIndexer.exe                                                                                     
C:\Windows\System32\LockAppHost.exe                                                                                       
C:\Program Files\WindowsApps\Microsoft.Windows.Photos_16.511.8780.0_x64__8wekyb3d8bbwe\Microsoft.Photos.exe               
C:\Program Files\WindowsApps\Microsoft.WindowsStore_11606.1001.39.0_x64__8wekyb3d8bbwe\WinStore.Mobile.exe                 
C:\WINDOWS\system32\AUDIODG.EXE                                                                                           
C:\Windows\System32\WUDFHost.exe                                                                                           
C:\Windows\System32\smartscreen.exe                                                                                       
                                                                                                                           
C:\WINDOWS\system32\SearchProtocolHost.exe                                                                                 
C:\WINDOWS\system32\SearchFilterHost.exe                                                                                   
C:\WINDOWS\servicing\TrustedInstaller.exe                                                                                 
C:\WINDOWS\winsxs\amd64_microsoft-windows-servicingstack_31bf3856ad364e35_10.0.14393.82_none_5be7b69702339d1d\TiWorker.exe 
C:\WINDOWS\system32\DllHost.exe                                                                                           
C:\WINDOWS\system32\DllHost.exe                                                                                           
C:\WINDOWS\System32\cmd.exe                                                                                               
C:\WINDOWS\system32\conhost.exe                                                                                           
C:\WINDOWS\System32\Wbem\WMIC.exe                                                                                         
((( Laufwerke )))
Es wurden alle Laufwerke bis S:\ (außer C:\ [root]) rekursiv aufgelistet. Leere Einträge bedeuten nicht leeres Laufwerk, sondern kein eingelegtes Laufwerk an diesem Port / Gerät nicht bereit.
C:\

Counter-Strike 2D
Fujitsu
inetpub
Intel
Logs
PerfLogs
Program Files
Program Files (x86)
Users
Windows
Windows.old
---
D:\

---
E:\

---
F:\

---
G:\

---
H:\

---
I:\

---
J:\

---
K:\

---
L:\

---
M:\

---
N:\

---
O:\

---
P:\

---
Q:\

---
R:\

---
S:\

---
((( Sicherheitsauflistung des Startups )))
Es wurden HKCU\...\Run, HKLM\...\Run aufgelistet sowie der All-Users und der Momentane User (Markus) Startup.
HKLM\...\Run
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"RTHDVCPL"="\"C:\\Program Files\\Realtek\\Audio\\HDA\\RAVCpl64.exe\" -s"

HKCU\...\Run
Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"OneDrive"="\"C:\\Users\\Markus\\AppData\\Local\\Microsoft\\OneDrive\\OneDrive.exe\" /background"
"f.lux"="\"C:\\Users\\Markus\\AppData\\Local\\FluxSoftware\\Flux\\flux.exe\" /noshow"
"Steam"="\"C:\\Program Files (x86)\\Steam\\steam.exe\" -silent"
"CCleaner Monitoring"="\"C:\\Program Files\\CCleaner\\CCleaner64.exe\" /MONITOR"
"EPLTarget\\P0000000000000000"="C:\\WINDOWS\\system32\\spool\\DRIVERS\\x64\\3\\E_YATIH5E.EXE /EPT \"EPLTarget\\P0000000000000000\" /M \"WP-4025 Series\""

Startup von allen Usern:
Startup von Markus:
C:\Users\Markus\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\An OneNote senden.lnk
Scan fertiggestellt: 06.10.2016/16:32:44,94, auf Benutzerbestätigung warten...
Fertiggestellt: 06.10.2016/16:32:45,73


e/ Mit der App "Explorer" kann ich zumindest auf system/etc zugreifen - ich kann nicht sagen ob ich alles sehe, aber ich sehe so einiges... :)

kerri88 06.10.2016 18:18

Das mit dem Pfad nicht gefunden liegt an folgendem:

Der Scanner hat die Anweisung den Inhalt von A:\, B:\,... anzuzeigen. Überall werden aber keine USB, CDs etc. sein, daher die Meldung. Bitte nochmal Handy anstöpseln, Scan wiederholen.

Als Administrator ausführen ist sehr wichtig! :)

Zitat:

WINDOWS.old
Wurde der PC schon mal neu aufgesetzt?

chackyo 06.10.2016 20:29

Hallo :)

Hab das jetzt nochmal probiert - es funktioniert leider nicht.
Nach einer ausführlichen (Anfänger-)Internetrecherche bin ich zu dem Schluss gekommen dass es vermutlich deswegen nicht geht, dass mein Smartphone (Huawei GX8, Android 5.1) nicht als Laufwerk erkannt wird.

Neustart von Smartphone/Laptop funktioniert nicht - offensichtlich funktioniert das mit den neueren Android-Versionen nicht so einfach. :/

Muss ich in einer ruhigen Minuten noch schaun ob ich das irgendwie hinbekomme - dann funktioniert das auch mit Deinem Tool

Gruß
Markus

kerri88 06.10.2016 20:34

Bitte meine Frage beantworten bzgl. C:/Windows.old.
Screenshot mit Explorer und SystemApp nachladen.

chackyo 07.10.2016 07:08

Liste der Anhänge anzeigen (Anzahl: 1)
Guten Morgen,

Neu aufgesetzt habe ich den Laptop (Ich habe bis jetzt glaub ich immer von PC geredet - ist aber eigtl. ein Laptop) nie, allerdings gleich zu Beginn das Update auf Win10 gemacht - evtl. kommt dies daher. Weitere Gründe außer das große Update von vor ein paar Tagen kann ich dann auch nicht nennen... ?

Diverse Screenshots sind angehängt.
Ich bin mir nicht sicher was du meinst - deswegen habe ich unter
system_apps die Screenshots von system/app und unter alle apps "Andwendungen verwalten - Alle" gescreenshotet :)

War etwas davon gemeint?

Gruß
Markus

e/ Unter Explorer-Screenshot verstand ich den Arbeitsplatz von Windows

kerri88 07.10.2016 12:38

Bin bald am PC und kann die anhänge ansehen :)

Japp, das mit Windows.old ist das Upgrade! Aber effizienterweise alte Dokumente, Software etc. aus dem Verzeichnis holen, dann den gesamten löschen.:)

kerri88 07.10.2016 14:01

GUTE MITARBEIT! :daumenhoch:

SHDDS habe ich erweitert / verbessert. :rolleyes:

Als neu.zip gepackt, nochmal starten als Admin.
In der Explorer app am Handy auf das "..." oben rechts gehen, wieder ausführlich screenshotten.
Sind die Meldungen mit der Schadsoftware immer noch da? Falls ja, nochmal Screenshot machen.

chackyo 07.10.2016 18:01

Hallo,

Die .bat hab ich geladen und als Admin ausgeführt, beim rüberfliegen denke ich aber, dass da nicht mehr steht als davor - ich hab es noch nicht geschafft, das smartphone als laufwerk zu verbinden. Vlt kann ich morgen da rüber schaun.
Wenn du das ok findest kann ich das versuchen - möglicherweise mit Einstellungen am Smartphone spielen/ treiber am Windows installieren...


Dennoch der neue LOG:
Code:

:: HDD Scanner Logfile
:: Erstellt von : kerri88 (Daniela Kerr)
:: gestartet von Markus auf MARKUS-PC (07.10.2016/18:33:41,22)
:: Laufende Prozesse
ExecutablePath                                                                         
                                                                                       
                                                                                       
                                                                                       
                                                                                       
                                                                                       
                                                                                       
C:\WINDOWS\system32\lsass.exe                                                         
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\System32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\igfxCUIService.exe                                                 
C:\WINDOWS\System32\svchost.exe                                                       
C:\WINDOWS\System32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\Program Files (x86)\360\Total Security\safemon\QHActiveDefense.exe                 
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\System32\spoolsv.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe                           
C:\WINDOWS\system32\DbxSvc.exe                                                         
C:\Program Files\Fujitsu\StatusPanelSwitch\StatusPanelSwitchDaemon.exe                 
C:\Program Files\Apoint2K\HidMonitorSvc.exe                                           
C:\WINDOWS\system32\dashost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeClickToRun.exe         
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\Program Files\Fujitsu\FUJ02E3\FUJ02E3.exe                                           
C:\Program Files\Fujitsu\RadioSwitchUtility\RadioSwitchUtilityDaemon.exe               
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNService.exe                               
C:\Program Files (x86)\Intel\Bluetooth\ibtsiva.exe                                     
C:\WINDOWS\System32\svchost.exe                                                       
C:\WINDOWS\system32\mqsvc.exe                                                         
                                                                                       
C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\SMSvcHost.exe                         
C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\SMSvcHost.exe                         
C:\Program Files (x86)\360\Total Security\safemon\QHWatchdog.exe                       
C:\WINDOWS\Microsoft.Net\Framework64\v3.0\WPF\PresentationFontCache.exe               
C:\WINDOWS\system32\SearchIndexer.exe                                                 
C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\DAL\jhi_service.exe 
C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\LMS\LMS.exe         
C:\WINDOWS\system32\wbem\wmiprvse.exe                                                 
C:\WINDOWS\system32\svchost.exe                                                       
                                                                                       
C:\WINDOWS\System32\WinLogon.exe                                                       
C:\WINDOWS\System32\dwm.exe                                                           
C:\Program Files\Apoint2K\Apoint.exe                                                   
C:\WINDOWS\system32\sihost.exe                                                         
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\taskhostw.exe                                                     
C:\WINDOWS\system32\igfxEM.exe                                                         
C:\WINDOWS\system32\igfxHK.exe                                                         
C:\Program Files\Apoint2K\ApMsgFwd.exe                                                 
C:\WINDOWS\system32\igfxTray.exe                                                       
C:\WINDOWS\Explorer.EXE                                                               
C:\Program Files\Apoint2K\HidFind.exe                                                 
C:\Program Files\Apoint2K\Apntex.exe                                                   
C:\Windows\System32\RuntimeBroker.exe                                                 
C:\WINDOWS\system32\conhost.exe                                                       
C:\Windows\SystemApps\ShellExperienceHost_cw5n1h2txyewy\ShellExperienceHost.exe       
C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\SearchUI.exe             
C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe                                       
C:\Users\Markus\AppData\Local\FluxSoftware\Flux\flux.exe                               
C:\Windows\System32\spool\drivers\x64\3\E_YATIH5E.EXE                                 
C:\Program Files (x86)\360\Total Security\safemon\QHSafeTray.exe                       
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNetDm.EXE                                 
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNTray.EXE                                 
C:\Windows\System32\InstallAgent.exe                                                   
C:\Windows\System32\InstallAgentUserBroker.exe                                         
C:\Program Files (x86)\Dropbox\Client\Dropbox.exe                                     
C:\WINDOWS\system32\SettingSyncHost.exe                                               
C:\WINDOWS\sysWOW64\wbem\wmiprvse.exe                                                 
C:\WINDOWS\system32\ApplicationFrameHost.exe                                           
C:\WINDOWS\system32\taskhostw.exe                                                     
C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe                         
C:\Windows\System32\smartscreen.exe                                                   
C:\WINDOWS\system32\AUDIODG.EXE                                                       
C:\Windows\System32\WUDFHost.exe                                                       
C:\WINDOWS\system32\DllHost.exe                                                       
C:\WINDOWS\system32\backgroundTaskHost.exe                                             
C:\WINDOWS\System32\rundll32.exe                                                       
                                                                                       
C:\WINDOWS\system32\SearchProtocolHost.exe                                             
C:\WINDOWS\system32\SearchFilterHost.exe                                               
C:\WINDOWS\system32\taskhostw.exe                                                     
C:\WINDOWS\system32\DllHost.exe                                                       
C:\WINDOWS\System32\cmd.exe                                                           
C:\WINDOWS\system32\conhost.exe                                                       
C:\WINDOWS\System32\Wbem\WMIC.exe                                                     
::  Laufwerke
Es wurden alle Laufwerke bis S:\ (außer C:\ [root]) rekursiv aufgelistet. Leere Einträge bedeuten nicht leeres Laufwerk, sondern kein eingelegtes Laufwerk an diesem Port / Gerät nicht bereit.
C:\

Datei C:\ nicht gefunden
---
D:\

---
E:\

E:\Autorun.inf
E:\Document
E:\HiSuite.ico
E:\HiSuiteDownLoader.exe
E:\Document\Copyright Notice.pdf
---
F:\

---
G:\

---
H:\

---
I:\

---
J:\

---
K:\

---
L:\

---
M:\

---
N:\

---
O:\

---
P:\

---
Q:\

---
R:\

---
S:\

---
:: Sicherheitsauflistung des Startups
Es wurden Registry und Fileeinträge aufgelistet
HKLM\...\Run
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"RTHDVCPL"="\"C:\\Program Files\\Realtek\\Audio\\HDA\\RAVCpl64.exe\" -s"

HKCU\...\Run
Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"OneDrive"="\"C:\\Users\\Markus\\AppData\\Local\\Microsoft\\OneDrive\\OneDrive.exe\" /background"
"f.lux"="\"C:\\Users\\Markus\\AppData\\Local\\FluxSoftware\\Flux\\flux.exe\" /noshow"
"Steam"="\"C:\\Program Files (x86)\\Steam\\steam.exe\" -silent"
"CCleaner Monitoring"="\"C:\\Program Files\\CCleaner\\CCleaner64.exe\" /MONITOR"
"EPLTarget\\P0000000000000000"="C:\\WINDOWS\\system32\\spool\\DRIVERS\\x64\\3\\E_YATIH5E.EXE /EPT \"EPLTarget\\P0000000000000000\" /M \"WP-4025 Series\""

Startup von allen Usern:
Startup von Markus:
C:\Users\Markus\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\An OneNote senden.lnk
:: Scan fertiggestellt: 07.10.2016/18:33:52,61, auf Benutzerbestätigung warten...
:: Fertiggestellt: 07.10.2016/18:33:53,86

Der Fehler seit gestern/vorgestern nicht mehr aufgetaucht - er erscheint sporadisch und gehäuft. Kann leider keinen aktuellen Screenshot bieten, er schaut immer gleich aus - nur steht da glaub ich manchmal ein anderer Name im Betreff ("Unter ybjgg62pz8.pw wird...")
Wenn ich auf versuche den Fehler zu "schließen" komme ich auf ein Tab im Browser wo in der Adresszeile "t.mobileadstracker.com/..." steht. Das weiß ich noch - hab davon aber keinen Screen.



Im Anhang eine Zip mit div. Screenshots - jedoch nutzen sich die "..." nichts, da komm ich nur ein Kontextmenü, wie ich alles anordne, etc.
Ich habe einige Menüs mal abgescreent, jedoch mit anderer Darstellung, da platzsparender.
Den Pfad am Smartphone entnimm bitte dem Ordnernamen oder den Pfad oben am Screen jeweils - du wirst es verstehen wenn du es siehst :)

Ich hoffe das hilft :)

Gruß
Markus

kerri88 07.10.2016 18:16

Was ist E:\?

Treiber und Einstellungen ok, wenn danach alles geht :lach:

chackyo 07.10.2016 18:18

E ist ein Laufwerk welches sich öffnet wenn ich das Smartphone an Windows anstecke, allerdings ist das eine Huawei-Software die als Art Media-Schnittstelle dient.

Sprich, ich kann Fotos, Videos, Wiederherstellen des Smartphones, etc. über dieses "Programm" machen, aber auch nicht tiefer ins System schauen als ich es über die derzeitige normale Verbindung schaffe.

kerri88 07.10.2016 18:22

Ups...nicht gut nachgeguckt:headbang:
E: = Frage erübrigt.
Downloade dir zusätzlich MyPhoneExplorer und mache einen Vollscan mit Malwarebytes am Handy.

Bitte einen Screenshot als Grafik anhängen.

chackyo 07.10.2016 18:40

Liste der Anhänge anzeigen (Anzahl: 1)
Kein Problem, passiert mir nur zu oft :)

Malwarebytes = ok, ohne gefundene Schadsoftware.
MyPhoneExplorer kann keine Verbindung herstellen.

Bei der Anleitung hat soweit ich weiß alles gepasst bis auf den Punkt ADB Treiber installieren.
Das, denke ich ist auch der Fehler warum ich nicht auf das Smartphone als Laufwerk zugreifen kann.

Ich kann morgen versuchen den Treiber auf Windows zu installieren, natürlich auf meine Verantwortung :)

Aber danke wirklich dass du dich so einsetzt für die Lösung, find ich echt toll.
Aber stress dich nicht damit, mir geht es in erster Linie darum dass der Schädling weg ist sollte ich das Smartphone mal verkaufen oä :D
Die 1,5 Jahre bis zur Vertragsverlängerung könnte ich auch noch so überleben :)

Gruß
Markus

e/ Sorry, es scheint zu funktionieren. Ich kann eine Verbindung herstellen, wusste nur nicht dass ich am Smartphone auch den Client installieren muss.
Ich sehe jetzt über das MyphoneExplorer Interface den Systemspeicher und die Apps.
Was willst du da dann genau haben?

Gehe jetzt dann aber off [Zitat von alten ICQ-Zeiten :D], komm erst morgen wieder zum Laptop.
cu :)

kerri88 07.10.2016 20:00

Einen Screenshot des Appspeichers. Mit MyPhoneExplorer Verbindung nochmals Shdds scan.

chackyo 08.10.2016 08:42

Liste der Anhänge anzeigen (Anzahl: 6)
Hallo, hier das gewünschte (wenn ich es richtig verstanden hab)

Code:

:: HDD Scanner Logfile
:: Erstellt von : kerri88 (Daniela Kerr)
:: gestartet von Markus auf MARKUS-PC (08.10.2016/ 9:39:24,46)
:: Laufende Prozesse
ExecutablePath                                                                                             
                                                                                                           
                                                                                                           
                                                                                                           
                                                                                                           
                                                                                                           
                                                                                                           
C:\WINDOWS\system32\lsass.exe                                                                               
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\System32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\igfxCUIService.exe                                                                     
C:\WINDOWS\System32\svchost.exe                                                                             
C:\WINDOWS\System32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\Program Files (x86)\360\Total Security\safemon\QHActiveDefense.exe                                       
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\System32\spoolsv.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe                                               
C:\Program Files\Fujitsu\StatusPanelSwitch\StatusPanelSwitchDaemon.exe                                     
C:\Program Files\Apoint2K\HidMonitorSvc.exe                                                                 
C:\WINDOWS\system32\dashost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeClickToRun.exe                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\Program Files\Fujitsu\FUJ02E3\FUJ02E3.exe                                                               
C:\Program Files\Fujitsu\RadioSwitchUtility\RadioSwitchUtilityDaemon.exe                                   
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNService.exe                                                   
C:\Program Files (x86)\Intel\Bluetooth\ibtsiva.exe                                                         
C:\WINDOWS\System32\svchost.exe                                                                             
C:\WINDOWS\system32\mqsvc.exe                                                                               
                                                                                                           
C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\SMSvcHost.exe                                               
C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\SMSvcHost.exe                                               
C:\Program Files (x86)\360\Total Security\safemon\QHWatchdog.exe                                           
C:\WINDOWS\Microsoft.Net\Framework64\v3.0\WPF\PresentationFontCache.exe                                     
C:\WINDOWS\system32\SearchIndexer.exe                                                                       
C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\DAL\jhi_service.exe                     
C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\LMS\LMS.exe                             
C:\WINDOWS\system32\wbem\wmiprvse.exe                                                                       
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\DbxSvc.exe                                                                             
                                                                                                           
C:\WINDOWS\System32\WinLogon.exe                                                                           
C:\WINDOWS\System32\dwm.exe                                                                                 
C:\Program Files\Apoint2K\Apoint.exe                                                                       
C:\WINDOWS\system32\sihost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\taskhostw.exe                                                                           
C:\WINDOWS\system32\igfxEM.exe                                                                             
C:\WINDOWS\system32\igfxHK.exe                                                                             
C:\WINDOWS\system32\igfxTray.exe                                                                           
C:\WINDOWS\Explorer.EXE                                                                                     
C:\Windows\System32\RuntimeBroker.exe                                                                       
C:\Program Files\Apoint2K\ApMsgFwd.exe                                                                     
C:\Program Files\Apoint2K\HidFind.exe                                                                       
C:\Program Files\Apoint2K\Apntex.exe                                                                       
C:\WINDOWS\system32\conhost.exe                                                                             
C:\Windows\SystemApps\ShellExperienceHost_cw5n1h2txyewy\ShellExperienceHost.exe                             
C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\SearchUI.exe                                 
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                                                 
C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe                                                             
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                                                 
C:\Users\Markus\AppData\Local\FluxSoftware\Flux\flux.exe                                                   
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                                                 
C:\Windows\System32\spool\drivers\x64\3\E_YATIH5E.EXE                                                       
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                                                 
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                                                 
C:\Program Files (x86)\360\Total Security\safemon\QHSafeTray.exe                                           
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNetDm.EXE                                                       
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNTray.EXE                                                       
C:\Windows\System32\InstallAgent.exe                                                                       
C:\Windows\System32\InstallAgentUserBroker.exe                                                             
C:\WINDOWS\system32\SettingSyncHost.exe                                                                     
C:\Program Files (x86)\360\Total Security\360TsLiveUpd.exe                                                 
C:\WINDOWS\system32\ApplicationFrameHost.exe                                                               
C:\Program Files\WindowsApps\Microsoft.Windows.Photos_16.511.8780.0_x64__8wekyb3d8bbwe\Microsoft.Photos.exe 
C:\Program Files\WindowsApps\Microsoft.WindowsStore_11606.1001.39.0_x64__8wekyb3d8bbwe\WinStore.Mobile.exe 
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                                                 
C:\Windows\System32\WUDFHost.exe                                                                           
C:\Windows\System32\smartscreen.exe                                                                         
C:\Program Files (x86)\MyPhoneExplorer\MyPhoneExplorer.exe                                                 
C:\Program Files (x86)\MyPhoneExplorer\DLL\adb.exe                                                         
C:\WINDOWS\system32\DllHost.exe                                                                             
C:\WINDOWS\system32\SearchProtocolHost.exe                                                                 
C:\WINDOWS\system32\SearchFilterHost.exe                                                                   
C:\WINDOWS\system32\AUDIODG.EXE                                                                             
C:\WINDOWS\system32\taskhostw.exe                                                                           
C:\WINDOWS\system32\DllHost.exe                                                                             
C:\WINDOWS\system32\DllHost.exe                                                                             
C:\WINDOWS\system32\DllHost.exe                                                                             
C:\WINDOWS\System32\cmd.exe                                                                                 
C:\WINDOWS\system32\conhost.exe                                                                             
C:\WINDOWS\System32\Wbem\WMIC.exe                                                                           
::  Laufwerke
Es wurden alle Laufwerke bis S:\ (außer C:\ [root]) rekursiv aufgelistet. Leere Einträge bedeuten nicht leeres Laufwerk, sondern kein eingelegtes Laufwerk an diesem Port / Gerät nicht bereit.
C:\

Datei C:\ nicht gefunden
---
D:\

---
E:\

E:\Autorun.inf
E:\Document
E:\HiSuite.ico
E:\HiSuiteDownLoader.exe
E:\Document\Copyright Notice.pdf
---
F:\

---
G:\

---
H:\

---
I:\

---
J:\

---
K:\

---
L:\

---
M:\

---
N:\

---
O:\

---
P:\

---
Q:\

---
R:\

---
S:\

---
:: Sicherheitsauflistung des Startups
Es wurden Registry und Fileeinträge aufgelistet
HKLM\...\Run
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"RTHDVCPL"="\"C:\\Program Files\\Realtek\\Audio\\HDA\\RAVCpl64.exe\" -s"

HKCU\...\Run
Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"OneDrive"="\"C:\\Users\\Markus\\AppData\\Local\\Microsoft\\OneDrive\\OneDrive.exe\" /background"
"f.lux"="\"C:\\Users\\Markus\\AppData\\Local\\FluxSoftware\\Flux\\flux.exe\" /noshow"
"Steam"="\"C:\\Program Files (x86)\\Steam\\steam.exe\" -silent"
"CCleaner Monitoring"="\"C:\\Program Files\\CCleaner\\CCleaner64.exe\" /MONITOR"
"EPLTarget\\P0000000000000000"="C:\\WINDOWS\\system32\\spool\\DRIVERS\\x64\\3\\E_YATIH5E.EXE /EPT \"EPLTarget\\P0000000000000000\" /M \"WP-4025 Series\""

Startup von allen Usern:
Startup von Markus:
C:\Users\Markus\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\An OneNote senden.lnk
:: Scan fertiggestellt: 08.10.2016/ 9:39:29,45, auf Benutzerbestätigung warten...
:: Fertiggestellt: 08.10.2016/ 9:39:30,80

Gruß
Markus

kerri88 08.10.2016 10:12

wie läuft dein Handy?

Sehr gute Mitarbeit! :daumenhoc

Du hast ein komplettes Backup richtig?

In System Speicher gehen (Myphoneexplorer) und Screenshots machen. 'install_recovery.sh', falls vorhanden, kopieren, zippen, anhängen.

Daniela

chackyo 08.10.2016 15:16

Liste der Anhänge anzeigen (Anzahl: 1)
Hallo,

Screen im Anhang.

install-recovery finde ich nicht. Hab auch ergoogelt, wo die Datei sein soll. Angeblich wirklich in system/etc, aber da find ich nix. Kann mein ungerootetes smartphone das überhaupt finden?

Backup hab ich ansich nicht, ich habe nur die "wichtigen Daten", also Bilder und Videos am Laptop abgespeichert und meine Kontakte sind auf meinem gmail Konto hinterlegt.
Wäre die Möglichkeit des neuaufsetzens (mit Original-Android-Software vom Anbieter) vorhanden?

Gruß
Markus

E/ bis jetzt ist nix passiert mehr...

kerri88 08.10.2016 16:32

Sehr gute Mitarbeit!:daumenhoc

Folgende Anleitung umgehend abarbeiten:

1) Bitte am Handy alles umgehend backuppen, wir müssen unter Umständen alle Speicher formatieren!
2) Durchsuche in MyPhoneExplorer den Anwendungsspeicher im Screenshot nach 'install_recovery' und mache von dem Ergebnis einen Screenshot :)
3) MyPhoneExplorer offen lassen und nochmal ein Shdds Scan.
4) Windowstaste+R drücken.
Eingeben: notepad
Dann: Entertaste drücken.
Alternativ dazu den Editor von Windows öffnen.
Folgendes in den Editor eingeben:
Code:

dir /s>temp.txt
start temp.txt

Dann : Speichern unter -> Dateityp: Alle Dateien (*.*) als list.bat
Das in das Rootverzeichnis beim MyPhoneExplorer (System) kopieren, ausführen. Resultat 'temp.txt' in Zip anhängen, falls zu groß.
5) Fragen beantworten:
- Welchen Androidbrowser nutzt Du?
- Welche Probleme bestehen noch?
6) Die Antwort hier posten :)

Daniela

Ps: ich weiß, die Screenshots nerven vielleicht auf Dauer, aber es geht manchmal nicht anders, hellseherische Fähigkeiten habe ich leider noch nicht :lach::o

chackyo 09.10.2016 10:40

Liste der Anhänge anzeigen (Anzahl: 1)
Hallo,

ja überhaupt kein Problem. :)

Code:

:: HDD Scanner Logfile
:: Erstellt von : kerri88 (Daniela Kerr)
:: gestartet von Markus auf MARKUS-PC (09.10.2016/11:26:01,18)
:: Laufende Prozesse
ExecutablePath                                                                                             
                                                                                                           
                                                                                                           
                                                                                                           
                                                                                                           
                                                                                                           
                                                                                                           
C:\WINDOWS\system32\lsass.exe                                                                               
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\System32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\igfxCUIService.exe                                                                     
C:\WINDOWS\System32\svchost.exe                                                                             
C:\WINDOWS\System32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\Program Files (x86)\360\Total Security\safemon\QHActiveDefense.exe                                       
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\System32\spoolsv.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe                                               
C:\Program Files\Fujitsu\StatusPanelSwitch\StatusPanelSwitchDaemon.exe                                     
C:\Program Files\Apoint2K\HidMonitorSvc.exe                                                                 
C:\WINDOWS\system32\dashost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeClickToRun.exe                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\Program Files\Fujitsu\FUJ02E3\FUJ02E3.exe                                                               
C:\Program Files\Fujitsu\RadioSwitchUtility\RadioSwitchUtilityDaemon.exe                                   
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNService.exe                                                   
C:\Program Files (x86)\Intel\Bluetooth\ibtsiva.exe                                                         
C:\WINDOWS\System32\svchost.exe                                                                             
C:\WINDOWS\system32\mqsvc.exe                                                                               
                                                                                                           
C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\SMSvcHost.exe                                               
C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\SMSvcHost.exe                                               
C:\Program Files (x86)\360\Total Security\safemon\QHWatchdog.exe                                           
C:\WINDOWS\Microsoft.Net\Framework64\v3.0\WPF\PresentationFontCache.exe                                     
C:\WINDOWS\system32\SearchIndexer.exe                                                                       
C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\DAL\jhi_service.exe                     
C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\LMS\LMS.exe                             
C:\WINDOWS\system32\wbem\wmiprvse.exe                                                                       
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\DbxSvc.exe                                                                             
                                                                                                           
C:\WINDOWS\System32\WinLogon.exe                                                                           
C:\WINDOWS\System32\dwm.exe                                                                                 
C:\Program Files\Apoint2K\Apoint.exe                                                                       
C:\WINDOWS\system32\sihost.exe                                                                             
C:\WINDOWS\system32\svchost.exe                                                                             
C:\WINDOWS\system32\taskhostw.exe                                                                           
C:\Windows\System32\RuntimeBroker.exe                                                                       
C:\WINDOWS\system32\igfxEM.exe                                                                             
C:\WINDOWS\system32\igfxHK.exe                                                                             
C:\WINDOWS\system32\igfxTray.exe                                                                           
C:\WINDOWS\Explorer.EXE                                                                                     
C:\Program Files\Apoint2K\ApMsgFwd.exe                                                                     
C:\Program Files\Apoint2K\HidFind.exe                                                                       
C:\Program Files\Apoint2K\Apntex.exe                                                                       
C:\WINDOWS\system32\conhost.exe                                                                             
C:\Windows\SystemApps\ShellExperienceHost_cw5n1h2txyewy\ShellExperienceHost.exe                             
C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\SearchUI.exe                                 
C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe                                                             
C:\Users\Markus\AppData\Local\FluxSoftware\Flux\flux.exe                                                   
C:\Windows\System32\spool\drivers\x64\3\E_YATIH5E.EXE                                                       
C:\Program Files (x86)\360\Total Security\safemon\QHSafeTray.exe                                           
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNetDm.EXE                                                       
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNTray.EXE                                                       
C:\Windows\System32\InstallAgent.exe                                                                       
C:\Windows\System32\InstallAgentUserBroker.exe                                                             
C:\WINDOWS\system32\SettingSyncHost.exe                                                                     
C:\Program Files (x86)\360\Total Security\360TsLiveUpd.exe                                                 
C:\Program Files (x86)\MyPhoneExplorer\MyPhoneExplorer.exe                                                 
C:\Program Files (x86)\MyPhoneExplorer\DLL\adb.exe                                                         
C:\WINDOWS\system32\ApplicationFrameHost.exe                                                               
C:\Program Files\WindowsApps\Microsoft.Windows.Photos_16.511.8780.0_x64__8wekyb3d8bbwe\Microsoft.Photos.exe 
C:\Program Files\WindowsApps\Microsoft.WindowsStore_11606.1001.39.0_x64__8wekyb3d8bbwe\WinStore.Mobile.exe 
C:\Windows\System32\WUDFHost.exe                                                                           
C:\WINDOWS\System32\svchost.exe                                                                             
C:\WINDOWS\system32\AUDIODG.EXE                                                                             
C:\WINDOWS\explorer.exe                                                                                     
C:\WINDOWS\system32\DllHost.exe                                                                             
C:\WINDOWS\system32\backgroundTaskHost.exe                                                                 
C:\Windows\System32\smartscreen.exe                                                                         
C:\WINDOWS\system32\SearchProtocolHost.exe                                                                 
C:\WINDOWS\system32\SearchFilterHost.exe                                                                   
C:\WINDOWS\system32\DllHost.exe                                                                             
C:\WINDOWS\system32\DllHost.exe                                                                             
C:\WINDOWS\System32\cmd.exe                                                                                 
C:\WINDOWS\system32\conhost.exe                                                                             
C:\WINDOWS\System32\Wbem\WMIC.exe                                                                           
::  Laufwerke
Es wurden alle Laufwerke bis S:\ (außer C:\ [root]) rekursiv aufgelistet. Leere Einträge bedeuten nicht leeres Laufwerk, sondern kein eingelegtes Laufwerk an diesem Port / Gerät nicht bereit.
C:\

Datei C:\ nicht gefunden
---
D:\

---
E:\

E:\Autorun.inf
E:\Document
E:\HiSuite.ico
E:\HiSuiteDownLoader.exe
E:\Document\Copyright Notice.pdf
---
F:\

---
G:\

---
H:\

---
I:\

---
J:\

---
K:\

---
L:\

---
M:\

---
N:\

---
O:\

---
P:\

---
Q:\

---
R:\

---
S:\

---
:: Sicherheitsauflistung des Startups
Es wurden Registry und Fileeinträge aufgelistet
HKLM\...\Run
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"RTHDVCPL"="\"C:\\Program Files\\Realtek\\Audio\\HDA\\RAVCpl64.exe\" -s"

HKCU\...\Run
Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"OneDrive"="\"C:\\Users\\Markus\\AppData\\Local\\Microsoft\\OneDrive\\OneDrive.exe\" /background"
"f.lux"="\"C:\\Users\\Markus\\AppData\\Local\\FluxSoftware\\Flux\\flux.exe\" /noshow"
"Steam"="\"C:\\Program Files (x86)\\Steam\\steam.exe\" -silent"
"CCleaner Monitoring"="\"C:\\Program Files\\CCleaner\\CCleaner64.exe\" /MONITOR"
"EPLTarget\\P0000000000000000"="C:\\WINDOWS\\system32\\spool\\DRIVERS\\x64\\3\\E_YATIH5E.EXE /EPT \"EPLTarget\\P0000000000000000\" /M \"WP-4025 Series\""

Startup von allen Usern:
Startup von Markus:
C:\Users\Markus\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\An OneNote senden.lnk
:: Scan fertiggestellt: 09.10.2016/11:26:05,79, auf Benutzerbestätigung warten...
:: Fertiggestellt: 09.10.2016/11:26:06,43

Im MyPhoneExplorer nach install_recovery.sh und install-recovery gesucht, er leitet mich in der Suche auf den normalen Explorer weiter, da bei beiden nichts gefunden (siehe screen)


Datei (list.bat) hab ich erstellt, aber beim Hochladen über MyPhoneExplorer sagt er mir, wenn ich es in /systemspeicher/ oder einem dessen Unterordner speichern will, folgende Fehlermeldung:
Zitat:

list.bat konnte nicht geladen werden!
OBEX Errorcode D0 - Internal Server Error
Scheint also ohne Root nicht zu funktionieren :/


Ich hab die Datei dann im internen Speicher mal abgelegt und gestartet - das Resultat folgt hier in zip, da >800k Zeichen :O

Gruß
Markus

e/ .temp hochgeladen
e2/ sonst habe ich keine Probleme mit dem Smartphone
e3/ Beim rühersehen über temp.txt sehe ich, dass anscheinend nur vom PC gelogt wurde :/

kerri88 09.10.2016 15:50

Hm, das funktioniert nicht ganz so wie es sollte. Liegt aber an mir :D
temp.txt im internen Speicher oder so bringt gar nix, da liest dort alles auf und nicht in der Systemfraktion.
Bitte die Batch nochmal im Systemspeicher ausführen (als Administrator), falls die Meldung wieder kommt, Screenshot machen, sonst Log anhängen.
Falls die Batch nix bringt, kein Log posten. Die shdds.bat in den internen oder Systemspeicher kopieren, dort beides mal als Admin ausführen, getrennt hier posten.
Hast du ein kompletes Backup der Handydaten?

Daniela

PS: kommt die Meldung im Browser weiterhin? Welchen verwendest du auf deinem Phone?

Hallo nochmal, ich vermute den 'Virus' in deinem Android Browser, welcher auch immer das ist. Schau nochmal in die Screenshot Meldung unter #1, das ist eine sog. JavaScript AlertBox: alert('Meldung...');, die die Meldung auf der Seite 'ybjgg62pz8.pw' anzeigt.
Ich folgere daraus, dass dein Browser im Android auf diese Seite umgeleitet wird. Meiner Kenntnis nach ist das eine System app die nicht mitgelöscht wird.
Bitte nochmal in den Myphoneexplorer, dort Suche nach Browser machen und ein Screenshot vom Ergebnis ;)

Daniela

chackyo 11.10.2016 10:32

Liste der Anhänge anzeigen (Anzahl: 3)
Ja hallo,

Diese Fehlermeldung konnte ich bis jetzt nicht reproduzieren, taucht halt nur hin und wieder auf.

Log von der batch im internen Speicher:
Code:

:: HDD Scanner Logfile
:: Erstellt von : kerri88 (Daniela Kerr)
:: gestartet von Markus auf MARKUS-PC (11.10.2016/11:18:08,62)
:: Laufende Prozesse
ExecutablePath                                                                         
                                                                                       
                                                                                       
                                                                                       
                                                                                       
                                                                                       
                                                                                       
C:\WINDOWS\system32\lsass.exe                                                         
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\System32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\igfxCUIService.exe                                                 
C:\WINDOWS\System32\svchost.exe                                                       
C:\WINDOWS\System32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\Program Files (x86)\360\Total Security\safemon\QHActiveDefense.exe                 
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\System32\spoolsv.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe                           
C:\Program Files\Fujitsu\StatusPanelSwitch\StatusPanelSwitchDaemon.exe                 
C:\Program Files\Apoint2K\HidMonitorSvc.exe                                           
C:\WINDOWS\system32\dashost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeClickToRun.exe         
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\svchost.exe                                                       
C:\Program Files\Fujitsu\FUJ02E3\FUJ02E3.exe                                           
C:\Program Files\Fujitsu\RadioSwitchUtility\RadioSwitchUtilityDaemon.exe               
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNService.exe                               
C:\Program Files (x86)\Intel\Bluetooth\ibtsiva.exe                                     
C:\WINDOWS\System32\svchost.exe                                                       
C:\WINDOWS\system32\mqsvc.exe                                                         
                                                                                       
C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\SMSvcHost.exe                         
C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\SMSvcHost.exe                         
C:\Program Files (x86)\360\Total Security\safemon\QHWatchdog.exe                       
C:\WINDOWS\Microsoft.Net\Framework64\v3.0\WPF\PresentationFontCache.exe               
C:\WINDOWS\system32\SearchIndexer.exe                                                 
C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\DAL\jhi_service.exe 
C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\LMS\LMS.exe         
C:\WINDOWS\system32\wbem\wmiprvse.exe                                                 
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\DbxSvc.exe                                                         
                                                                                       
C:\WINDOWS\System32\WinLogon.exe                                                       
C:\WINDOWS\System32\dwm.exe                                                           
C:\Program Files\Apoint2K\Apoint.exe                                                   
C:\WINDOWS\system32\sihost.exe                                                         
C:\WINDOWS\system32\svchost.exe                                                       
C:\WINDOWS\system32\taskhostw.exe                                                     
C:\WINDOWS\system32\igfxEM.exe                                                         
C:\WINDOWS\system32\igfxHK.exe                                                         
C:\WINDOWS\system32\igfxTray.exe                                                       
C:\WINDOWS\Explorer.EXE                                                               
C:\Windows\System32\RuntimeBroker.exe                                                 
C:\Program Files\Apoint2K\ApMsgFwd.exe                                                 
C:\Program Files\Apoint2K\HidFind.exe                                                 
C:\Program Files\Apoint2K\Apntex.exe                                                   
C:\WINDOWS\system32\conhost.exe                                                       
C:\Windows\SystemApps\ShellExperienceHost_cw5n1h2txyewy\ShellExperienceHost.exe       
C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\SearchUI.exe             
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                           
C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe                                       
C:\Users\Markus\AppData\Local\FluxSoftware\Flux\flux.exe                               
C:\Windows\System32\spool\drivers\x64\3\E_YATIH5E.EXE                                 
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                           
C:\Program Files (x86)\360\Total Security\safemon\QHSafeTray.exe                       
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                           
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                           
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                           
C:\WINDOWS\system32\SettingSyncHost.exe                                               
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNetDm.EXE                                 
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNTray.EXE                                 
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                           
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                           
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                           
C:\Program Files (x86)\360\Total Security\360TsLiveUpd.exe                             
C:\WINDOWS\system32\AUDIODG.EXE                                                       
C:\Windows\System32\WUDFHost.exe                                                       
C:\Windows\System32\smartscreen.exe                                                   
C:\Program Files (x86)\MyPhoneExplorer\MyPhoneExplorer.exe                             
C:\Program Files (x86)\MyPhoneExplorer\DLL\adb.exe                                     
C:\WINDOWS\system32\DllHost.exe                                                       
C:\WINDOWS\system32\taskhostw.exe                                                     
C:\WINDOWS\system32\DllHost.exe                                                       
C:\WINDOWS\system32\DllHost.exe                                                       
C:\WINDOWS\system32\DllHost.exe                                                       
C:\WINDOWS\System32\cmd.exe                                                           
C:\WINDOWS\system32\conhost.exe                                                       
C:\WINDOWS\System32\Wbem\WMIC.exe                                                     
::  Laufwerke
Es wurden alle Laufwerke bis S:\ (außer C:\ [root]) rekursiv aufgelistet. Leere Einträge bedeuten nicht leeres Laufwerk, sondern kein eingelegtes Laufwerk an diesem Port / Gerät nicht bereit.
C:\

Datei C:\ nicht gefunden
---
D:\

---
E:\

E:\Autorun.inf
E:\Document
E:\HiSuite.ico
E:\HiSuiteDownLoader.exe
E:\Document\Copyright Notice.pdf
---
F:\

---
G:\

---
H:\

---
I:\

---
J:\

---
K:\

---
L:\

---
M:\

---
N:\

---
O:\

---
P:\

---
Q:\

---
R:\

---
S:\

---
:: Sicherheitsauflistung des Startups
Es wurden Registry und Fileeinträge aufgelistet
HKLM\...\Run
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"RTHDVCPL"="\"C:\\Program Files\\Realtek\\Audio\\HDA\\RAVCpl64.exe\" -s"

HKCU\...\Run
Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"OneDrive"="\"C:\\Users\\Markus\\AppData\\Local\\Microsoft\\OneDrive\\OneDrive.exe\" /background"
"f.lux"="\"C:\\Users\\Markus\\AppData\\Local\\FluxSoftware\\Flux\\flux.exe\" /noshow"
"Steam"="\"C:\\Program Files (x86)\\Steam\\steam.exe\" -silent"
"CCleaner Monitoring"="\"C:\\Program Files\\CCleaner\\CCleaner64.exe\" /MONITOR"
"EPLTarget\\P0000000000000000"="C:\\WINDOWS\\system32\\spool\\DRIVERS\\x64\\3\\E_YATIH5E.EXE /EPT \"EPLTarget\\P0000000000000000\" /M \"WP-4025 Series\""

Startup von allen Usern:
Startup von Markus:
C:\Users\Markus\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\An OneNote senden.lnk
:: Scan fertiggestellt: 11.10.2016/11:18:15,54, auf Benutzerbestätigung warten...
:: Fertiggestellt: 11.10.2016/11:18:16,25

Im Systemspeicher unten im Screen Fehlermeldung beim Rüberladen.

Als Browser primär Google Chrome, jedoch ist das auch mit dem Standard-Browser von - ich glaub - Android (oder vom EMUI - dem OS von Huawei???) passiert einmal. Hat inhaltlich gleich ausgesehen, von der grafischen Oberfläche her halt ein bissl anders.
Hab davon aber keinen screen.

Ja, Backup habe ich über MyPhoneExplorer erstellt.

Während des Schreibens noch edit/:
Ich habe es jetzt geschafft über den MyphoneExplorer-Cache vom Handy die batch aufzuspielen - ein Bild mit Pfad habe ich eingespielt als Anhang, allerdings (natürlich als Admin gestartet) spuckt der Log genau das gleiche aus wie die male zuvor.

Und ein Bild als Anhang wo ich nach Browser suche.

Und sorry dass ich jetzt zwei Tage off war, war ziemlich eingespannt :/

Danke,
Gruß

kerri88 11.10.2016 12:29

Suche nach folgenden durchführen:
Code:

.pw
und Screenshotergebnis posten.
Bitte nochmals die 'Browser' Suche durchführen und mir an kerri88@web.de die 'Browser.apk' und 'browser_config' zur Analyse schicken. Frisches Mobile MBAM Log und SHDDS Logfile.
Gib mir bitte bescheid wenn die Daten geschickt sind, NICHTS mehr am Handy machen. Weitere Infos folgen im Fertig-Thread.

Edit: machen = ändern :)

chackyo 12.10.2016 19:03

Liste der Anhänge anzeigen (Anzahl: 4)
Guten Abend,

entschuldige nochmals für die lange Abwesenheit meinerseits, bin privat aktuell ziemlich eingespannt - ich hoffe dass es ab morgen etwas besser wird wieder.

Screen von .pw im Anhang
Screen von browser im Anhang

Die Screens von MBAM im Anhang (das neue hat nur 3 Sekunden gedauert - vermutlich scannt es nur noch veränderte Apps wenn der letzte Scan noch nicht lang her ist oder so...)

Logfile von shdds:

Code:

:: HDD Scanner Logfile
:: Erstellt von : kerri88 (Daniela Kerr)
:: gestartet von Markus auf MARKUS-PC (12.10.2016/20:00:59,05)
:: Laufende Prozesse
ExecutablePath                                                                                                             
                                                                                                                           
                                                                                                                           
                                                                                                                           
                                                                                                                           
                                                                                                                           
                                                                                                                           
C:\WINDOWS\system32\lsass.exe                                                                                             
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\System32\svchost.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\system32\igfxCUIService.exe                                                                                     
C:\WINDOWS\System32\svchost.exe                                                                                           
C:\WINDOWS\System32\svchost.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\Program Files (x86)\360\Total Security\safemon\QHActiveDefense.exe                                                     
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\System32\spoolsv.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe                                                               
C:\Program Files\Fujitsu\StatusPanelSwitch\StatusPanelSwitchDaemon.exe                                                     
C:\Program Files\Apoint2K\HidMonitorSvc.exe                                                                               
C:\WINDOWS\system32\dashost.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeClickToRun.exe                                             
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\Program Files\Fujitsu\FUJ02E3\FUJ02E3.exe                                                                               
C:\Program Files\Fujitsu\RadioSwitchUtility\RadioSwitchUtilityDaemon.exe                                                   
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNService.exe                                                                   
C:\Program Files (x86)\Intel\Bluetooth\ibtsiva.exe                                                                         
C:\WINDOWS\System32\svchost.exe                                                                                           
C:\WINDOWS\system32\mqsvc.exe                                                                                             
                                                                                                                           
C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\SMSvcHost.exe                                                             
C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\SMSvcHost.exe                                                             
C:\Program Files (x86)\360\Total Security\safemon\QHWatchdog.exe                                                           
C:\WINDOWS\Microsoft.Net\Framework64\v3.0\WPF\PresentationFontCache.exe                                                   
C:\WINDOWS\system32\SearchIndexer.exe                                                                                     
C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\DAL\jhi_service.exe                                     
C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\LMS\LMS.exe                                             
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\system32\DbxSvc.exe                                                                                             
C:\WINDOWS\system32\wbem\wmiprvse.exe                                                                                     
                                                                                                                           
C:\WINDOWS\System32\WinLogon.exe                                                                                           
C:\WINDOWS\System32\dwm.exe                                                                                               
C:\Program Files\Apoint2K\Apoint.exe                                                                                       
C:\WINDOWS\system32\svchost.exe                                                                                           
C:\WINDOWS\system32\sihost.exe                                                                                             
C:\WINDOWS\system32\taskhostw.exe                                                                                         
C:\WINDOWS\Explorer.EXE                                                                                                   
C:\Windows\System32\RuntimeBroker.exe                                                                                     
C:\WINDOWS\system32\igfxEM.exe                                                                                             
C:\WINDOWS\system32\igfxHK.exe                                                                                             
C:\WINDOWS\system32\igfxTray.exe                                                                                           
C:\Program Files\Apoint2K\ApMsgFwd.exe                                                                                     
C:\Program Files\Apoint2K\HidFind.exe                                                                                     
C:\Program Files\Apoint2K\Apntex.exe                                                                                       
C:\WINDOWS\system32\conhost.exe                                                                                           
C:\Windows\SystemApps\ShellExperienceHost_cw5n1h2txyewy\ShellExperienceHost.exe                                           
C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\SearchUI.exe                                                 
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                                                               
C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe                                                                           
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                                                               
C:\Users\Markus\AppData\Local\FluxSoftware\Flux\flux.exe                                                                   
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                                                               
C:\WINDOWS\system32\AUDIODG.EXE                                                                                           
C:\Windows\System32\spool\drivers\x64\3\E_YATIH5E.EXE                                                                     
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                                                               
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                                                               
C:\Program Files (x86)\360\Total Security\safemon\QHSafeTray.exe                                                           
C:\Windows\System32\WUDFHost.exe                                                                                           
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                                                               
C:\Windows\System32\InstallAgent.exe                                                                                       
C:\Windows\System32\InstallAgentUserBroker.exe                                                                             
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNetDm.EXE                                                                     
C:\Program Files\Fujitsu\Plugfree NETWORK\PFNTray.EXE                                                                     
C:\WINDOWS\system32\wbem\wmiprvse.exe                                                                                     
C:\WINDOWS\system32\SettingSyncHost.exe                                                                                   
C:\WINDOWS\servicing\TrustedInstaller.exe                                                                                 
C:\WINDOWS\winsxs\amd64_microsoft-windows-servicingstack_31bf3856ad364e35_10.0.14393.82_none_5be7b69702339d1d\TiWorker.exe 
C:\WINDOWS\system32\DllHost.exe                                                                                           
C:\Program Files (x86)\360\Total Security\360TsLiveUpd.exe                                                                 
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe                                                               
C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeC2RClient.exe                                             
C:\WINDOWS\system32\SearchProtocolHost.exe                                                                                 
C:\WINDOWS\system32\SearchFilterHost.exe                                                                                   
C:\WINDOWS\system32\backgroundTaskHost.exe                                                                                 
C:\Windows\System32\smartscreen.exe                                                                                       
C:\WINDOWS\system32\taskhostw.exe                                                                                         
C:\WINDOWS\system32\DllHost.exe                                                                                           
C:\WINDOWS\System32\cmd.exe                                                                                               
C:\WINDOWS\system32\conhost.exe                                                                                           
C:\WINDOWS\System32\Wbem\WMIC.exe                                                                                         
::  Laufwerke
Es wurden alle Laufwerke bis S:\ (außer C:\ [root]) rekursiv aufgelistet. Leere Einträge bedeuten nicht leeres Laufwerk, sondern kein eingelegtes Laufwerk an diesem Port / Gerät nicht bereit.
C:\

Datei C:\ nicht gefunden
---
D:\

---
E:\

E:\Autorun.inf
E:\Document
E:\HiSuite.ico
E:\HiSuiteDownLoader.exe
E:\Document\Copyright Notice.pdf
---
F:\

---
G:\

---
H:\

---
I:\

---
J:\

---
K:\

---
L:\

---
M:\

---
N:\

---
O:\

---
P:\

---
Q:\

---
R:\

---
S:\

---
:: Sicherheitsauflistung des Startups
Es wurden Registry und Fileeinträge aufgelistet
HKLM\...\Run
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"RTHDVCPL"="\"C:\\Program Files\\Realtek\\Audio\\HDA\\RAVCpl64.exe\" -s"

HKCU\...\Run
Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"OneDrive"="\"C:\\Users\\Markus\\AppData\\Local\\Microsoft\\OneDrive\\OneDrive.exe\" /background"
"f.lux"="\"C:\\Users\\Markus\\AppData\\Local\\FluxSoftware\\Flux\\flux.exe\" /noshow"
"Steam"="\"C:\\Program Files (x86)\\Steam\\steam.exe\" -silent"
"CCleaner Monitoring"="\"C:\\Program Files\\CCleaner\\CCleaner64.exe\" /MONITOR"
"EPLTarget\\P0000000000000000"="C:\\WINDOWS\\system32\\spool\\DRIVERS\\x64\\3\\E_YATIH5E.EXE /EPT \"EPLTarget\\P0000000000000000\" /M \"WP-4025 Series\""

Startup von allen Usern:
Startup von Markus:
C:\Users\Markus\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\An OneNote senden.lnk
:: Scan fertiggestellt: 12.10.2016/20:01:09,46, auf Benutzerbestätigung warten...
:: Fertiggestellt: 12.10.2016/20:01:10,05

Die zwei Dateien an dich gesendet.

Danke

Gruß,
Markus

kerri88 12.10.2016 19:45

Per E-Mail gesendete werde ich mir morgen ansehen :)
Hab heute Busspätschicht, muss noch ne Gruppe fahren und bin bis 23:00 daheim :o bin grad nur im Handy. . .
Bis morgen, Daniela

Degna 15.10.2016 11:41

Hallo Kerri,
zip Datei habe ich gespeichert. Zugriff verweigert,kann nicht ausgeführt werden.
LG Claudia

kerri88 15.10.2016 12:06

@Degna ich meinte du solltest aus diesem Thread runterladen und in deinen posten :o

@Markus für dich nicht relevant, ein Fehler in meiner PN...

stefanbecker 15.10.2016 14:11

Mal so am Rande: Windows.old sollte man nicht per Explorer löschen, sondern über die Datenträgerbereinigung. Sprich inkl. Systemdatenbereinigung.

kerri88 15.10.2016 16:17

Das ist jetzt noch wirklich nicht relevant für die Handybereinigung :stirn:

@Markus: die Browser.apk ist sauber gemacht:). Leider ist mein PC Akku hin kann es dir erst morgen schicken

stefanbecker 15.10.2016 16:19

Darum "Mal so am Rande".

Ich finde es immer wieder erstaunlich, wie viele Leute die Datenträgerbereinigung nicht kennen.

kerri88 15.10.2016 16:20

Okay

kerri88 17.10.2016 19:07

Kommt die Meldung weiterhin? Hab dir die 'saubere' Browser.apk geschickt (Mail). Bitte ersetzen.

chackyo 17.10.2016 19:32

Hallo Daniela,
Hallo Stefanbecker

Pardon für meine Abwesenheit. Bin ein schlechter Mensch :/

Ich habe jetzt in letzter Zeit das Smartphone so wenig wie möglich verwendet. (Wecker, Whatsapp etc. hab ich aus Arbeits/Studiengründen verwenden müssen).
Ich habe gar nicht gesurft und kann nix sagen.

Daniela - Mail hab ich nicht erhalten - weder in Posteingang noch in Spam. Hast du das an
meine gmail-Adresse geschickt?

@Stefanbecker: Ich bin kein Power-User. Laptop nutze ich zum surfen primär und Office Anwendungen halt. Folglich hab ich von meiner HDD (320GB? 500GB? 640GB? 1TB? ka :)) so ziemlich alles an Speicher frei. Und das nach einem Jahr. Wichtiges(meine Alben, etc.) speichere ich auf einer Externen. Datenträgerbereinigung benötige ich nicht und selbst wenn mit dem Billig-Laptop was sein sollte ist nicht viel verloren (wichtige Dokumente auf Google Drive gespeichert)
Also Bereinigung nutze ich die einfache Standardbereinigung von ccleaner genauso wie die Defrag-Funktion. Für mich reicht das aus falls nicht der Laptop mechanisch kaputt wird oder wieder mal ein Kondensator eingeht.

Ich werde mal halt weitersurfen jetzt. Hab in den Entwickler-Einstellungen auch die Option gefunden, am Rand laufende Prozesse anzuzeigen. Wenn dann wirklich noch was sein sollte kann ich schnell einen Screenshot machen und vlt dadurch den Verursacher finden.

Gruß
Markus

kerri88 17.10.2016 19:35

Ich hab's an die geantwortet von der auch die Browser.apk kam. :)

Bitte das mit den Prozessen machen

chackyo 17.10.2016 19:41

Hab leider nix bekommen.
Ich kann mir nicht vorstellen dass gmail generell alle Mails mit zip-Anhängen blockiert...

Kannst du die gesendete nochmals an mich weiterleiten? Notfalls an eine meiner anderen Adressen...

87033@fhwn.ac.at (bitte bevorzugt, von der kenn ich noch mein Passwort :))
markuswalker@gmx.at (alternativ)

Danke
Gruß
Markus

kerri88 17.10.2016 19:43

Okay, mach ich morgen :kaffee:

chackyo 17.10.2016 19:48

Ja kein Stress :)

Schönen Abend wünsche ich noch

In dem Sinne: :kaffee_reboot:

kerri88 17.10.2016 19:51

:lach::party::kaffee::kaffee::lach:

chackyo 20.10.2016 16:47

Hallo Daniela,

ich hab leider immer noch keine Mail erhalten.
Kannst du das bitte nochmals losschicken?

Gruß
Markus

kerri88 20.10.2016 17:43

Sorry wird gleich gemacht.

E-Mail ist gesendet. Bitte die aktuelle Browser.apk vom Handy nochmal auf Festplatte zur Sicherheit kopieren, die aus meinem Anhang in der Mail bitte anstatt der aktuellen.
Die Meldung sollte nicht mehr kommen. Hab vorhin nen kleinen Fehler festgestellt :stirn:
Naja, wenns nicht mehr kommt, wäre es sehr gut :)

EDIT:
:stirn::stirn::stirn::stirn::stirn::stirn::stirn::stirn::stirn::stirn::stirn::stirn::stirn::stirn::stirn::stirn::stirn:
Was läuft falsch bei mir?!? Sorry nochmal, hab die Website nicht geblockt, sondern ERLAUBT!!! :headbang:
Naja egal ich schicks nochmal... :dummguck:

chackyo 21.10.2016 07:33

Hallo Daniela,
danke vielmals.

Hab das jetzt so gemacht wie verlangt. Läuft soweit flüssig und ja hoffen wir dass es nicht mehr auftaucht :)

Kann ich den Thread mal als "erledigt" melden? :)

Danke vielmals :)
Kann ich mich irgendwie erkenntlich zeigen?

Markus

kerri88 21.10.2016 14:44

Es wird - falls nichts wieder draufkommt - nicht wieder auftauchen. Dein Browser wurde definitiv auf diese Seite umgeleitet. Damit wäre es dem Domain-Betreiber möglich gewesen, Daten beim App-Download dieses Antiviren-Teils da abzufangen - aber gut dass du da so misstrauisch warst, die Seite wird in deinem Browser geblockt.


:daumenhoc Geschafft - das Thema sieht beendet aus! :daumenhoc

- Falls du Kritik loswerden willst -> http://www.trojaner-board.de/newthre...newthread&f=10, anderenfalls einen neuen Thread in "Lob, Kritik und Wünsche" erstellen. Aufgrund der Tatsache, dass nur ein Android Phone bereinigt wurde, halte ich eine Spende nicht für notwendig.
- Das verwendete Hilfstool SHDDS kann deinstalliert/gelöscht werden. Die Logfiles werden nicht mehr gebraucht und können gelöscht werden. Die bereits geposteten werden nicht gelöscht -> http://www.trojaner-board.de/108422-...-anfragen.html
- Die fälschlicherweise erstellte andere Batch kann ebenfalls gelöscht werden.
Zitat:

Also Bereinigung nutze ich die einfache Standardbereinigung von CCleaner genauso wie die Defrag-Funktion. Für mich reicht das aus falls nicht der Laptop mechanisch kaputt wird oder wieder mal ein Kondensator eingeht.
Die Registry Cleaner Funktion lieber nicht. Die Registry ist das "Hirn" von Windows, ohne die geht gar nix, auch wenn nur eine Kleinigkeit beschädigt ist. Die Standard Windows-Defragmentation reicht grundsätzlich aus.

Hinweise zum sicheren Surfen & Handynutzung

Ich halte es für wichtig zu wissen, welche Gefahren beim Surfen und der Nutzung des Android-Smartphones bestehen.

Suchen
Ich würde dir die Suchmaschine http://duckduckgo.com auch fürs Handy empfehlen. Google speichert die Nutzerdaten ja auch einigermaßen lange, du solltest damit vorsichtig umgehen. Dasselbe gilt für Google Übersetzer (bekanntlich auch ein Google-Service :lach:).

Illegale Software: Cracks und Keygens / Cheater
Die tollste und beliebteste Möglichkeit, für Handys Malware einzuschleusen, sind sogenannte Cracks oder Cheater.

Cracks sind Programme, die meistens eine Kopie einer kostenpflichtigen Software ist. Ein Patch ist ein ebenfalls illegales Programm, das den Crack mit den neuen Updates versorgt.
Ein Keygen (kurz für Key Generator) ist ein Programm, dass den Kopierschutz oder den Lizenzcode eines kostenpflichtigen Programmes knackt oder umgeht.

Cheater sind (auch am PC) sehr praktisch, da man so die Game-Engine (z.B. von Clash Of Clans etc.) cracken kann - auf gut Deutsch gesagt: Das Programm fügt dir in deinem Status neue (oder seltene) Objekte hinzu. Tolle Sache, der Nachteil ist nur die Malwareschleuder. Außerdem ist das illegal und man macht sich damit auch noch meistens strafbar.
Am Handy sind Cheater in den letzten Jahren besonders populär geworden, und wenn diese nicht für eigene Zwecke selbst entwickelt wurden, kann ich dir sagen: Mach dein Spiel selber, so kriegst du nur Malware auf dein Handy. Am besten noch Ransomware, die kriegt man so schnell nicht runter.

Apps herunterladen

Auch eine sehr effiziente Malware-Schleuder. Mein Tipp: Lade dir die Apps NUR vom Google Play Store herunter.
Apps wie Facebook, Twitter etc. würde ich gar nicht herunterladen, der Grund ist ganz einfach: Was du im Browser machen kannst - auch am Handy - mach das auch, weil du in den angefertigten Apps nie siehst, was dort alles abgefangen wird.

Sensible Daten

Nutze dein Handy bitte nicht für Zwecke wie Online-Banking oder E-Bay, Paypal etc. Infostealer sind meistens sehr schwer am Handy zu erkennen und anschließend vom Handy zu beseitigen, von dem her - nutze deinen PC dafür.

Antivirensoftware

Bitte habe eine App wie Malwarebytes stets auf deinem Handy und halte sie auch up-to-date. Führe alle 2-3 Wochen einen Vollscan mit der App durch und beseitige gefunde Malware. Sollte das Löschen der Viren nicht möglich sein, frage uns gerne wieder um Rat ;)

Backup

Fast viel wichtiger als der Antivirenschutz ist, dass du ein Backup deiner Daten erstellst. Das würde ich über MyPhoneExplorer erstellen und sofort mit einem AV-Schutz am PC scannen.
Wichtig für das Backup ist die Maßnahme, Autorun/Autoplay abzuschalten. Eine Autorun.inf kann, wenn du dein Handy mit dem PC verbindest, eine Malware mitladen, die irgendwo in deinem Speicher liegt... :glaskugel2:
Link dazu -> http://www.trojaner-board.de/83238-a...sschalten.html

Dubiose Quellen

Lade dir bitte keine Musik, Bilder etc. von unseriösen Quellen herunter, auch das ist eine bekannte Malwareschleuder. File-Sharing wie uTorrent etc. können da auch Unheil anrichten...

Adblock Plus & Flash Player
Ich empfehle dir einen Adblocker, den du dir auch im AppStore herunterladen kannst. Werbung kann auch täuschend echt sein, dass du irgendwo einen Download-Button hast auf einer Webseite, die die Software mit Viren/Adware gebündelt herunterlädt :crazy:. Falls du den Adobe Flash Player installiert haben solltest, würde ich diesen auch deinstallieren und den PC für solche Dinge nutzen. YouTube und andere Web-Spiele fürs Handy funktionieren mit HTML5 und ganz ohne Flash.

Damit bist du "entlassen" und dein Handy ist bis jetzt sauber!
Bitte gib mir Bescheid, ob das Thema erledigt ist, damit ich es aus meinen Abos löschen kann.

Gruß,
Daniela

deeprybka 22.10.2016 11:32

Zitat:

Zitat von kerri88 (Beitrag 1617284)
- Falls du Kritik loswerden willst -> http://www.trojaner-board.de/newthre...newthread&f=10, anderenfalls einen neuen Thread in "Lob, Kritik und Wünsche" erstellen. Aufgrund der Tatsache, dass nur ein Android Phone bereinigt wurde, halte ich eine Spende nicht für notwendig.

Dein Engagement in Ehren, aber nicht dass hier ein falscher Eindruck erweckt wird: Du bist kein offizieller Helfer am TB. Über Deine Kompetenzen will ich jetzt mal nichts sagen. Aber wie von anderen schon mal erwähnt, erwecke bitte nicht den Anschein, dass Du hier zum Staff gehörst. Dazu braucht es nämlich mehr als ne direkte Studentenbewerbung. ;)

kerri88 22.10.2016 12:50

Ok ;)


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:17 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129