|
Plagegeister aller Art und deren Bekämpfung: Goingonearth/Thewebtimes WeiterleitungsvirusWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
28.08.2011, 12:58 | #1 |
| Goingonearth/Thewebtimes Weiterleitungsvirus Hey, ich habe von einem Kumpel, der sich mit Computern nicht wirklich auskennt, den Laptop bekommen um ihn von dem besagt Virus zu befreien. Bis vor kurzem wurde er bei Klicks auf Googleergebnisse über eine Webseite ("goingonearth") auf ominöse Seiten geleitet. Seit neustem wird man über eine neue Webseite geleitet ("thewebtimes.net"). OS: Win7 x64 Beim Scan mit OTL wurde keine Extra.txt erstellt, leider weiß ich nicht wieso, da keine Fehlermeldung ausgegeben wurde. |
28.08.2011, 16:49 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Goingonearth/Thewebtimes Weiterleitungsvirus Hallo und
__________________Bitte routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!
__________________ |
28.08.2011, 23:04 | #3 |
| Goingonearth/Thewebtimes Weiterleitungsvirus Erstmal danke für das nette Willkommen
__________________Hier der Scan: Code:
ATTFilter Malwarebytes' Anti-Malware 1.51.1.1800 www.malwarebytes.org Datenbank Version: 7597 Windows 6.1.7601 Service Pack 1 Internet Explorer 9.0.8112.16421 28.08.2011 23:03:13 mbam-log-2011-08-28 (23-03-13).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 335563 Laufzeit: 59 Minute(n), 10 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
29.08.2011, 10:08 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Goingonearth/Thewebtimes Weiterleitungsvirus Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind.
__________________ Logfiles bitte immer in CODE-Tags posten |
29.08.2011, 11:52 | #5 |
| Goingonearth/Thewebtimes Weiterleitungsvirus Tut mir Leid, das hab ich ganz übersehen, es existieren tatsächlich noch zwei weitere Logs. Code:
ATTFilter Malwarebytes' Anti-Malware 1.51.1.1800 www.malwarebytes.org Datenbank Version: 7364 Windows 6.1.7601 Service Pack 1 Internet Explorer 9.0.8112.16421 03.08.2011 19:30:23 mbam-log-2011-08-03 (19-30-23).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 328161 Laufzeit: 1 Stunde(n), 3 Minute(n), 13 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 3 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_CURRENT_USER\SOFTWARE\8DDYX0ZBPZ (Trojan.FakeAlert.SA) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\XMZH42I4GI (Trojan.FakeAlert.SA) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\ (Hijack.Zones) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: c:\Windows\Tasks\{810401e2-dde0-454e-b0e2-aa89c9e5967c}.job (Trojan.FraudPack) -> Quarantined and deleted successfully. Code:
ATTFilter Malwarebytes' Anti-Malware 1.51.1.1800 www.malwarebytes.org Datenbank Version: 7364 Windows 6.1.7601 Service Pack 1 Internet Explorer 9.0.8112.16421 14.08.2011 20:12:10 mbam-log-2011-08-14 (20-12-10).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 328281 Laufzeit: 1 Stunde(n), 0 Minute(n), 13 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
29.08.2011, 12:08 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Goingonearth/Thewebtimes Weiterleitungsvirus Führe auch bitte ESET aus, danach sehen wir weiter. ESET Online Scanner
n.
__________________ --> Goingonearth/Thewebtimes Weiterleitungsvirus |
29.08.2011, 15:15 | #7 |
| Goingonearth/Thewebtimes Weiterleitungsvirus Hier der Inhalt der Log.txt Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6528 # api_version=3.0.2 # EOSSerial=f7020167c3540942a1f5f573cf5af1b0 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2011-08-29 01:01:53 # local_time=2011-08-29 03:01:53 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=512 16777215 100 0 0 0 0 0 # compatibility_mode=5121 16777213 100 75 9294832 28113768 0 0 # compatibility_mode=5893 16776574 66 85 3960535 66248886 0 0 # compatibility_mode=8192 67108863 100 0 98 98 0 0 # scanned=169492 # found=1 # cleaned=0 # scan_time=3876 C:\Windows\KMSEmulator.exe a variant of Win32/HackKMS.A application (unable to clean) 00000000000000000000000000000000 I |
29.08.2011, 15:17 | #8 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Goingonearth/Thewebtimes WeiterleitungsvirusZitat:
Cracks/Keygens sind zu 99,9% gefährliche Schädlinge, mit denen man nicht spaßen sollte. Ausserdem sind diese illegal und wir unterstützen die Verwendung von geklauter Software nicht. Somit beschränkt sich der Support auf Anleitung zur kompletten Neuinstallation!! Dass illegale Cracks und Keygens im Wesentlichen dazu dienen, Malware zu verbreiten ist kein Geheimnis und muss jedem klar sein!
__________________ Logfiles bitte immer in CODE-Tags posten |
29.08.2011, 15:32 | #9 |
| Goingonearth/Thewebtimes Weiterleitungsvirus Wie gesagt, es ist der Laptop eines Kumpels, ich habe mit solchen Cracks/Keygens nichts zu tun. Trotzdem vielen Dank für die Hilfe. |
29.08.2011, 18:24 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Goingonearth/Thewebtimes Weiterleitungsvirus Ok, dann richte es deinem Kumpel aus Wenn er ein Office kostenlos LEGAL verwenden will, soll er zu LibreOffice greifen.
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Goingonearth/Thewebtimes Weiterleitungsvirus |
auskennt, compu, computer, computern, earth, erstell, erstellt, fehlermeldung, goingonearth, keine fehlermeldung, kumpel, kurzem, laptop, neue, ominöse, scan, seiten, virus, webseite, win, win7, wirklich |