|
Plagegeister aller Art und deren Bekämpfung: unbekannte Mails werden von meinem web.de account verschicktWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
06.01.2012, 22:10 | #31 |
| unbekannte Mails werden von meinem web.de account verschickt Habe nur diesen Link gesehen: http://www.trojaner-board.de/82358-a...entfernen.html egal, hab gelöscht. Malwarebytes braucht noch was |
06.01.2012, 22:25 | #32 |
| unbekannte Mails werden von meinem web.de account verschickt Malwarebytes Anti-Malware 1.60.0.1800
__________________www.malwarebytes.org Datenbank Version: v2012.01.06.03 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Alle :: WITT-01 [Administrator] 06.01.2012 21:24:46 mbam-log-2012-01-06 (21-24-46).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 368418 Laufzeit: 51 Minute(n), 10 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 3 C:\System Volume Information\_restore{A92C3DAF-A94B-46F2-A2C3-A58E3316CCDC}\RP252\A0030534.exe (PUP.BundleOffer.Downloader.S) -> Erfolgreich gelöscht und in Quarantäne gestellt. D:\downloads\SoftonicDownloader_fuer_kaspersky-tdsskiller.exe (PUP.BundleOffer.Downloader.S) -> Erfolgreich gelöscht und in Quarantäne gestellt. D:\System Volume Information\_restore{A92C3DAF-A94B-46F2-A2C3-A58E3316CCDC}\RP253\A0030769.exe (PUP.BundleOffer.Downloader.S) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
06.01.2012, 22:32 | #33 |
/// Winkelfunktion /// TB-Süch-Tiger™ | unbekannte Mails werden von meinem web.de account verschickt 3x Softonic-Müll. Softonic ist einfach nur und diese Toolbarplage ist Doppel
__________________
__________________ |
07.01.2012, 12:44 | #34 |
| unbekannte Mails werden von meinem web.de account verschickt ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=6a538eb56c6f1b4491d9d0c03068dfe1 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-01-02 05:28:05 # local_time=2012-01-02 06:28:05 (+0100, Westeuropäische Normalzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=1797 16775141 100 93 197107 62051145 11581 0 # compatibility_mode=8192 67108863 100 0 3775 3775 0 0 # scanned=257925 # found=5 # cleaned=0 # scan_time=10996 C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Tarma Installer\{DE3B7BF9-0770-4104-BC0B-B1CCCCE2F053}\_Setupx.dll a variant of Win32/Adware.Yontoo.B application (unable to clean) 00000000000000000000000000000000 I C:\WINDOWS\FixCamera.exe a variant of Win32/KillProc.A application (unable to clean) 00000000000000000000000000000000 I D:\downloads\Nero-7.10.1.0_deu_update.exe Win32/Toolbar.AskSBar application (unable to clean) 00000000000000000000000000000000 I G:\downloads\Nero-7.10.1.0_deu_update.exe Win32/Toolbar.AskSBar application (unable to clean) 00000000000000000000000000000000 I ${Memory} a variant of Win32/KillProc.A application 00000000000000000000000000000000 I ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=6a538eb56c6f1b4491d9d0c03068dfe1 # end=stopped # remove_checked=true # archives_checked=false # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-01-06 09:27:30 # local_time=2012-01-06 10:27:30 (+0100, Westeuropäische Normalzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=1797 16775141 100 93 568061 62422099 12350 0 # compatibility_mode=8192 67108863 100 0 374729 374729 0 0 # scanned=320 # found=0 # cleaned=0 # scan_time=7 ESETSmartInstaller@High as downloader log: all ok esets_scanner_update returned -1 esets_gle=53251 # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=6a538eb56c6f1b4491d9d0c03068dfe1 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-01-07 12:04:46 # local_time=2012-01-07 01:04:46 (+0100, Westeuropäische Normalzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=1797 16775141 100 93 568139 62422177 12428 0 # compatibility_mode=8192 67108863 100 0 374807 374807 0 0 # scanned=240081 # found=7 # cleaned=0 # scan_time=9364 C:\Qoobox\Quarantine\C\Dokumente und Einstellungen\All Users\Anwendungsdaten\Tarma Installer\{DE3B7BF9-0770-4104-BC0B-B1CCCCE2F053}\_Setupx.dll.vir a variant of Win32/Adware.Yontoo.B application (unable to clean) 00000000000000000000000000000000 I C:\System Volume Information\_restore{A92C3DAF-A94B-46F2-A2C3-A58E3316CCDC}\RP244\A0029946.exe a variant of Win32/KillProc.A application (unable to clean) 00000000000000000000000000000000 I C:\System Volume Information\_restore{A92C3DAF-A94B-46F2-A2C3-A58E3316CCDC}\RP252\A0030560.dll a variant of Win32/Adware.Yontoo.B application (unable to clean) 00000000000000000000000000000000 I C:\WINDOWS\FixCamera.exe a variant of Win32/KillProc.A application (unable to clean) 00000000000000000000000000000000 I D:\downloads\Nero-7.10.1.0_deu_update.exe Win32/Toolbar.AskSBar application (unable to clean) 00000000000000000000000000000000 I G:\downloads\Nero-7.10.1.0_deu_update.exe Win32/Toolbar.AskSBar application (unable to clean) 00000000000000000000000000000000 I ${Memory} a variant of Win32/KillProc.A application 00000000000000000000000000000000 I ESETSmartInstaller@High as downloader log: all ok esets_scanner_update returned -1 esets_gle=53251 # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=6a538eb56c6f1b4491d9d0c03068dfe1 # end=stopped # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-01-07 08:53:01 # local_time=2012-01-07 09:53:01 (+0100, Westeuropäische Normalzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=1797 16775141 100 93 609161 62463199 53450 0 # compatibility_mode=8192 67108863 100 0 415829 415829 0 0 # scanned=421 # found=0 # cleaned=0 # scan_time=38 ESETSmartInstaller@High as downloader log: all ok esets_scanner_update returned -1 esets_gle=53251 # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=6a538eb56c6f1b4491d9d0c03068dfe1 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-01-07 11:37:40 # local_time=2012-01-07 12:37:40 (+0100, Westeuropäische Normalzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=1797 16775141 100 93 609499 62463537 53788 0 # compatibility_mode=8192 67108863 100 0 416167 416167 0 0 # scanned=240087 # found=7 # cleaned=0 # scan_time=9579 C:\Qoobox\Quarantine\C\Dokumente und Einstellungen\All Users\Anwendungsdaten\Tarma Installer\{DE3B7BF9-0770-4104-BC0B-B1CCCCE2F053}\_Setupx.dll.vir a variant of Win32/Adware.Yontoo.B application (unable to clean) 00000000000000000000000000000000 I C:\System Volume Information\_restore{A92C3DAF-A94B-46F2-A2C3-A58E3316CCDC}\RP244\A0029946.exe a variant of Win32/KillProc.A application (unable to clean) 00000000000000000000000000000000 I C:\System Volume Information\_restore{A92C3DAF-A94B-46F2-A2C3-A58E3316CCDC}\RP252\A0030560.dll a variant of Win32/Adware.Yontoo.B application (unable to clean) 00000000000000000000000000000000 I C:\WINDOWS\FixCamera.exe a variant of Win32/KillProc.A application (unable to clean) 00000000000000000000000000000000 I D:\downloads\Nero-7.10.1.0_deu_update.exe Win32/Toolbar.AskSBar application (unable to clean) 00000000000000000000000000000000 I G:\downloads\Nero-7.10.1.0_deu_update.exe Win32/Toolbar.AskSBar application (unable to clean) 00000000000000000000000000000000 I ${Memory} a variant of Win32/KillProc.A application 00000000000000000000000000000000 I |
07.01.2012, 15:42 | #35 |
/// Winkelfunktion /// TB-Süch-Tiger™ | unbekannte Mails werden von meinem web.de account verschickt Also FixCamera halte ich für einen Fehlalarm, bin mir da aber nicht ganz sicher und ist auch die Frage ob du diese Datei überhaupt brauchst. Kannst sie ja mal verschieben nach c:\tmp\fixcam.exe.vir Die alten Nerosetups enhalten mal wieder Toolbars deshalb meckert ESET die an. In System Volume Information sind die Dateien für Wiederherstellungspunkte gespeichert. Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde. Rechner ansonsten soweit wieder im Lot?
__________________ Logfiles bitte immer in CODE-Tags posten |
07.01.2012, 18:38 | #36 |
| unbekannte Mails werden von meinem web.de account verschickt Danke dir für die Hilfe. Aber noch ein paar Fragen: - wie deaktiviere ich die Systemwiederherstellung? - was passiert mit den ganzen downloads und ausgeführten Programmen? Muss ich die deinstallieren oder einfach alles so lassen? |
07.01.2012, 19:57 | #37 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | unbekannte Mails werden von meinem web.de account verschicktZitat:
Dann wären wir durch! Die Programme, die hier zum Einsatz kamen, können alle wieder runter. CF kann über Start, Ausführen mit combofix /uninstall entfernt werden. Melde dich falls es da Fehlermeldungen zu gibt. Malwarebytes zu behalten ist kein Fehler. Kannst ja 1x im Monat damit scannen, aber immer vorher ans Update denken. Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast) Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers: Adobe - Andere Version des Adobe Flash Player installieren Notfalls kann man auch von Chip.de runterladen => http://filepony.de/?q=Flash+Player Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind. Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.
__________________ Logfiles bitte immer in CODE-Tags posten |
09.01.2012, 16:03 | #38 |
| unbekannte Mails werden von meinem web.de account verschickt HI, habe wieder oder noch ein Problem. Nachdem ich den alten Flashplayer gelöscht deinstalliert habe (mit Revo uninstall) wollte ich den aktuellen downloaden. Leider klappt das nicht was läuft jetzt wieder schief? |
09.01.2012, 16:25 | #39 |
/// Winkelfunktion /// TB-Süch-Tiger™ | unbekannte Mails werden von meinem web.de account verschickt Seh ich aus der Fehlermeldung auch nicht raus. Lads mal runter mit Rechtsklick => Ziel speichern unter
__________________ Logfiles bitte immer in CODE-Tags posten |
09.01.2012, 16:39 | #40 |
| unbekannte Mails werden von meinem web.de account verschickt Hat sich schon erledigt. Musste den Rechner 2x neu starten (beim 1. Versuch hat er sich aufgehangen), danach war alles wieder i.O. Aber welche Java download muss ich denn nehmen (meine Englisch- und PC Kentnisse reichen dafür nicht) Windows x86 Online 0.85 MB jre-7u2-windows-i586-iftw.exe Windows x86 Offline 19.35 MB jre-7u2-windows-i586.exe Windows x64 20.46 MB jre-7u2-windows-x64.exe Geändert von gawi (09.01.2012 um 16:49 Uhr) |
09.01.2012, 16:50 | #41 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | unbekannte Mails werden von meinem web.de account verschicktZitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu unbekannte Mails werden von meinem web.de account verschickt |
absolut, account, ahnung, alle kontakte, bekannte, blöde, email, gefahren, gen, gescannt, gespeichert, leute, leuten, liste, mails, malwarebytes, namen, ordner, problem, rechner, runter, unbekannte, verschickt, woche, wochen |