![]() |
|
Plagegeister aller Art und deren Bekämpfung: youtube-mail mit Links nach http://www.oelaser.com/nevada.htmlWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
![]() | #46 |
![]() ![]() | ![]() youtube-mail mit Links nach http://www.oelaser.com/nevada.html Hi, Anivra RegCleaner hat 22 relevante Keys gelöscht. Das Win Sicherheitscenter meldet nach wie vor mehrere Antivir-Programme, von denen eines aktuell und aktiv ist?! Woher zieht das Teil diese Infos? V.a., wie komme ich an diese Infos? msconfig? Grüße, Marks |
![]() | #47 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() youtube-mail mit Links nach http://www.oelaser.com/nevada.html Mit CF kriegen wir denke ich auf jeden Fall weg.
__________________Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code:
ATTFilter Seccenter:: AV: AntiVir Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7} AV: Avira AntiVir PersonalEdition Classic *Enabled/Updated* {00000000-0000-0000-0000-000000000000} AV: Avira AntiVir PersonalEdition Classic *Enabled/Updated* {804E5358-FFA4-00DA-0D24-347CA8A3377C} AV: Avira AntiVir PersonalEdition Classic *Enabled/Updated* {804E5358-FFA4-00EB-0D24-347CA8A3377C} 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. ![]() 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________ |
![]() | #48 |
![]() ![]() | ![]() youtube-mail mit Links nach http://www.oelaser.com/nevada.html Salli Cosinus,
__________________habe ComboFix wie von Dir beschrieben durchgeführt: Aktuellen Avira-Scanner und Windows Firewall deaktiviert, Script an ComboFix übergeben. ComboFix hat dennoch gemeldet, das Avira Personal Firewall Classic aktiv ist, und das ganze in dreifacher Ausführung. Da ich diese Prozesse ja nicht stoppen konnte - wie gesagt, Avira hatte ich davor über das entsprechende Menü gestoppt - habe ich ComboFix trotz der Warnhinweise weiter ausführen müssen. Lief auch problemlos durch. Hier nun das Log: Combofix Logfile: Code:
ATTFilter ComboFix 11-10-15.03 - markusw 15.10.2011 13:31:50.2.1 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.1023.713 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\markusw\Desktop\ComboFix.exe Benutzte Befehlsschalter :: c:\dokumente und einstellungen\markusw\Desktop\CFScript.txt . . ((((((((((((((((((((((( Dateien erstellt von 2011-09-15 bis 2011-10-15 )))))))))))))))))))))))))))))) . . 2011-10-15 11:04 . 2011-10-15 11:04 414368 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2011-10-08 11:55 . 2011-10-09 09:11 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\iolo 2011-10-06 17:25 . 2011-10-06 17:25 -------- d-----w- c:\dokumente und einstellungen\markusw\Anwendungsdaten\Avira 2011-10-06 17:22 . 2011-09-15 21:55 36000 ----a-w- c:\windows\system32\drivers\avkmgr.sys 2011-10-06 17:22 . 2011-09-18 06:39 134344 ----a-w- c:\windows\system32\drivers\avipbb.sys 2011-10-06 17:22 . 2011-09-15 21:55 74640 ----a-w- c:\windows\system32\drivers\avgntflt.sys 2011-10-06 17:22 . 2011-10-06 17:22 -------- d-----w- c:\programme\Avira 2011-10-06 17:22 . 2011-10-06 17:22 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira 2011-10-04 12:59 . 2011-10-04 12:59 -------- d-----w- c:\windows\system32\XPSViewer 2011-10-04 12:58 . 2011-10-04 12:58 -------- d-----w- c:\programme\MSBuild 2011-10-04 12:56 . 2011-10-04 12:56 -------- d-----w- c:\programme\Reference Assemblies 2011-10-04 12:52 . 2008-07-06 12:06 89088 ----a-w- c:\windows\system32\Spool\prtprocs\w32x86\filterpipelineprintproc.dll 2011-10-04 12:50 . 2008-07-06 12:06 89088 -c----w- c:\windows\system32\dllcache\filterpipelineprintproc.dll 2011-10-04 12:50 . 2008-07-06 12:06 575488 -c----w- c:\windows\system32\dllcache\xpsshhdr.dll 2011-10-04 12:50 . 2008-07-06 12:06 575488 ------w- c:\windows\system32\xpsshhdr.dll 2011-10-04 12:50 . 2008-07-06 12:06 117760 ------w- c:\windows\system32\prntvpt.dll 2011-10-04 12:50 . 2008-07-06 10:50 597504 -c----w- c:\windows\system32\dllcache\printfilterpipelinesvc.exe 2011-10-04 12:50 . 2008-07-06 10:50 597504 ------w- c:\windows\system32\Spool\prtprocs\w32x86\printfilterpipelinesvc.exe 2011-10-04 12:50 . 2008-07-06 12:06 1676288 -c----w- c:\windows\system32\dllcache\xpssvcs.dll 2011-10-04 12:50 . 2008-07-06 12:06 1676288 ------w- c:\windows\system32\xpssvcs.dll 2011-10-04 12:03 . 2002-09-20 08:53 235100 ----a-w- c:\windows\system32\drivers\MidiSyn.sys 2011-10-04 12:00 . 2003-03-13 16:34 100224 ----a-w- c:\windows\system32\drivers\aeaudio.sys 2011-10-04 12:00 . 2003-03-13 13:40 3744 ----a-w- c:\windows\system32\drivers\smsens.sys 2011-10-04 12:00 . 2001-09-11 13:20 30208 ----a-w- c:\windows\system32\wdmioctl.dll 2011-10-04 12:00 . 2001-09-11 13:20 1285632 ----a-w- c:\windows\system32\SMMedia.dll 2011-10-04 12:00 . 2001-09-19 11:47 765952 ----a-w- c:\windows\system\crlds3d.dll 2011-10-04 12:00 . 2011-10-04 12:00 -------- d-----w- c:\windows\VirtualEar 2011-10-04 12:00 . 2001-09-19 11:47 720896 ----a-w- c:\windows\system32\Audio3d.dll 2011-10-04 12:00 . 2003-06-02 11:42 578304 ----a-w- c:\windows\system32\drivers\smwdm.sys 2011-10-04 12:00 . 2001-10-04 13:50 991232 ----a-w- c:\windows\system32\virtear.dll 2011-10-04 12:00 . 2003-01-08 09:23 49152 ----a-w- c:\windows\system32\DSndUp.exe 2011-10-04 12:00 . 2002-04-17 13:05 45056 ----a-w- c:\windows\system32\CleanUp.exe 2011-10-04 11:52 . 2011-10-04 11:59 -------- d-----w- c:\dokumente und einstellungen\markusw\Anwendungsdaten\Download Manager 2011-10-04 11:05 . 2011-10-04 11:05 -------- d-----w- C:\swsetup 2011-10-04 10:49 . 2011-10-04 10:49 -------- d-----w- c:\dokumente und einstellungen\markusw\Anwendungsdaten\ElevatedDiagnostics 2011-10-03 12:31 . 2011-10-03 12:31 -------- d-----w- c:\dokumente und einstellungen\markusw\Anwendungsdaten\Media Player Classic 2011-10-03 09:45 . 2011-10-03 09:45 646104 ----a-w- c:\programme\Mozilla Firefox\nss3.dll 2011-10-01 10:30 . 2011-10-06 17:13 -------- d-----w- c:\dokumente und einstellungen\markusw\Anwendungsdaten\Wise Registry Cleaner 2011-09-30 18:52 . 2011-10-03 10:01 -------- d-----w- c:\dokumente und einstellungen\markusw\Anwendungsdaten\Online Solutions 2011-09-23 17:18 . 2011-09-23 17:18 -------- d-----w- C:\_OTL 2011-09-21 21:54 . 2011-09-21 21:54 -------- d-----w- c:\dokumente und einstellungen\markusw\Anwendungsdaten\Malwarebytes 2011-09-21 21:52 . 2011-09-21 21:52 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2011-09-21 21:52 . 2011-08-31 15:00 22216 ----a-w- c:\windows\system32\drivers\mbam(3).sys 2011-09-21 21:52 . 2011-08-31 15:00 22216 ----a-w- c:\windows\system32\drivers\mbam(2).sys . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2011-09-26 09:41 . 2008-07-29 17:59 614912 ----a-w- c:\windows\system32\uiautomationcore.dll 2011-09-26 09:41 . 2004-08-04 12:00 23040 ----a-w- c:\windows\system32\oleaccrc.dll 2011-09-26 09:41 . 2004-08-04 12:00 220160 ----a-w- c:\windows\system32\oleacc.dll 2011-09-09 09:11 . 2004-08-04 12:00 604160 ----a-w- c:\windows\system32\crypt32.dll 2011-09-06 14:10 . 2004-08-04 12:00 1859072 ----a-w- c:\windows\system32\win32k.sys 2011-08-22 23:41 . 2004-08-04 12:00 916480 ----a-w- c:\windows\system32\wininet.dll 2011-08-22 23:41 . 2004-08-04 12:00 43520 ----a-w- c:\windows\system32\licmgr10.dll 2011-08-22 23:41 . 2004-08-04 12:00 1469440 ------w- c:\windows\system32\inetcpl.cpl 2011-08-22 11:56 . 2004-08-04 12:00 385024 ----a-w- c:\windows\system32\html.iec 2011-08-17 13:49 . 2004-08-04 12:00 138496 ----a-w- c:\windows\system32\drivers\afd.sys 2011-10-03 09:46 . 2011-10-03 09:46 134104 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvMediaCenter"="c:\windows\system32\NVMCTRAY.DLL" [2003-11-17 49152] "WMPNSCFG"="c:\programme\Windows Media Player\WMPNSCFG.exe" [2006-11-03 204288] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Ptipbmf"="ptipbmf.dll" [2003-06-20 118784] "SoundMAXPnP"="c:\programme\Analog Devices\SoundMAX\SMax4PNP.exe" [2003-05-29 790528] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2003-11-17 3022848] "nwiz"="nwiz.exe" [2003-11-17 753664] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2003-11-17 49152] "QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2010-11-29 421888] "SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2011-04-08 254696] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2011-06-06 937920] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2011-09-23 258512] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\ Acrobat Assistant.lnk - c:\programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe [2003-10-24 217194] Adobe Gamma Loader.exe.lnk - c:\programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe [2010-8-26 110592] Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [2000-1-21 65588] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "SynchronousMachineGroupPolicy"= 0 (0x0) "SynchronousUserGroupPolicy"= 0 (0x0) . [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager] BootExecute REG_MULTI_SZ \0 . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services] "MWAgent"=2 (0x2) "WMPNetworkSvc"=2 (0x2) "NMSAccess"=2 (0x2) "JavaQuickStarterService"=2 (0x2) "idsvc"=3 (0x3) "AntiVirSchedulerService"=2 (0x2) "AAV UpdateService"=2 (0x2) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programme\\Last.fm\\LastFM.exe"= "c:\\Programme\\Cisco Systems\\ASDM\\asdm-launcher.exe"= "c:\\WINDOWS\\system32\\mmc.exe"= . R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [06.10.2011 19:22 36000] R2 AntiVirSchedulerService;Avira Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [06.10.2011 19:22 86224] S3 MBAMSwissArmy;MBAMSwissArmy;\??\c:\windows\system32\drivers\mbamswissarmy.sys --> c:\windows\system32\drivers\mbamswissarmy.sys [?] S4 AAV UpdateService;AAV UpdateService;c:\programme\Akademische Arbeitsgemeinschaft\AAVUpdateManager\aavus.exe [24.10.2008 17:35 128296] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://10.0.0.2/doc/index.htm IE: &Winamp Search - c:\dokumente und einstellungen\All Users\Anwendungsdaten\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html Trusted Zone: oeko.de TCP: DhcpNameServer = 10.0.0.2 FF - ProfilePath - c:\dokumente und einstellungen\markusw\Anwendungsdaten\Mozilla\Firefox\Profiles\5bevfvy1.default\ FF - prefs.js: browser.startup.homepage - hxxp://10.0.0.2/doc/index.htm FF - user.js: yahoo.homepage.dontask - true FF - user.js: browser.sessionstore.resume_from_crash - false . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, GMER - Rootkit Detector and Remover Rootkit scan 2011-10-15 13:49 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'explorer.exe'(1420) c:\progra~1\WINDOW~2\wmpband.dll c:\windows\system32\webcheck.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . Zeit der Fertigstellung: 2011-10-15 13:56:29 ComboFix-quarantined-files.txt 2011-10-15 11:56 ComboFix2.txt 2011-09-23 19:56 . Vor Suchlauf: 9 Verzeichnis(se), 89.317.285.888 Bytes frei Nach Suchlauf: 10 Verzeichnis(se), 89.386.622.976 Bytes frei . - - End Of File - - DE5AA67E4E7BF822EE61FA73F1D825E6 Das zähe Verhalten beim Booten inkl. der Audioprobs besteht übrigens nach wie vor. Sonnige Grüße, Marks |
![]() | #49 | |
![]() ![]() | ![]() youtube-mail mit Links nach http://www.oelaser.com/nevada.html Hi Arne, kann es sein, dass hier Malwarebytes bzw. MBam noch dazwischenfunkt? Zitat:
Grüße, Marks Geändert von MarkyMark (16.10.2011 um 13:23 Uhr) |
![]() | #50 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() youtube-mail mit Links nach http://www.oelaser.com/nevada.html Nein, MBAM funkt nicht dazwischen. Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM! Downloade dir bitte ![]()
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() |
Themen zu youtube-mail mit Links nach http://www.oelaser.com/nevada.html |
abend, abgebrochen, avira, erhalte, erhalten, fakemail, frage, führte, google, googlen, heute, inhalt, kanal, lange, link, links, mail, nevada.html, nichts, notification, schei, schnell, seite, service, system, win, win xp, youtube |