Plagegeister aller Art und deren Bekämpfung: Browsers Protector regmon32.exe / System verseucht?
| ![]() Browsers Protector regmon32.exe / System verseucht? Hallo, Beim Systemstart kommt von der Comodo Firewall immer die Warnung, dass die regmon32.exe irgendwas ändern will. Ich blockiere das dann immer. Hier steht auch noch einiges darüber: hxxp://windowsvc.com/bbs/board.php?bo_table=windowsvc&wr_id=20852&page=92 Meint IHr ich kann das so machen? Und muss ich das dann alles abschreiben? Weil Copy & Paste geht nicht in der Eingabeaufforderung, oder? Und ist mein System eigentlich noch sicher oder total unterwandert? Würde mich üer Hilfe sehr freuen. Defogger ist jetzt noch an und ich warte noch auf Antwort, damit ich auf Re-enable klicken kann. Oder kann ich es auch ruhig schließen, und später wieder öffnen und dann re-enablen? |
Browsers Protector regmon32.exe / System verseucht?
Bitte erstmal routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen! Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Außerdem müssen alle Funde entfernt werden. Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
Browsers Protector regmon32.exe / System verseucht?
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2012.04.27.04 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 frischka :: SCHOENERKASTEN [Administrator] 28.04.2012 08:19:18 mbam-log-2012-04-28 (08-19-18).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 434551 Laufzeit: 39 Minute(n), 33 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe= # OnlineScanner.ocx= # api_version=3.0.2 # EOSSerial=4b86a2e8de77364cb89b7a15383c27b6 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-04-29 02:07:31 # local_time=2012-04-29 04:07:31 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=512 16777215 100 0 48184688 48184688 0 0 # compatibility_mode=1024 16777215 100 0 524904 524904 0 0 # compatibility_mode=3073 16777213 80 71 523943 11388710 0 0 # compatibility_mode=5893 16776574 100 94 24415054 87328946 0 0 # compatibility_mode=8192 67108863 100 0 10579 10579 0 0 # scanned=225349 # found=1 # cleaned=0 # scan_time=9366 D:\firefox downloads\Partition Magic.exe multiple threats (unable to clean) 00000000000000000000000000000000 I Soll ich den Ordner "Browsers Protector" einfach löschen? Oder so wie ich es im ersten Post verlinkt habe? Würdet Ihr Malwarebytes Spybot vorziehen? Ich habe nämlich auch Spybot installiert. |
Browsers Protector regmon32.exe / System verseucht?
| ![]() Browsers Protector regmon32.exe / System verseucht? Woher das Partition Magic.exe kommt weiß ich nichtmehr. Kann ich das nich irgendwie herausfinden? Ansonsten hatte ich Malewarebytes vorher nie drauf. Aber ich habe halt Spybot drauf, und das vorher, bevor ich hier überhaupt was gepostet hatte, scannen und löschen lassen. Das hat auch ne Menge gefunden. |
Browsers Protector regmon32.exe / System verseucht?
Hast du denn auch mittlerweile dieses sinnlose Comodo deinstalliert?
| ![]() Browsers Protector regmon32.exe / System verseucht? Was ist denn an der Comodo so schlimm? Mein System ist schnell und stören tut sie mich nicht. Und ich werde gefragt, bevor Programme mit dem Internet kommunizieren. Was soll ich denn jetzt mit dem Browsers Protector machen? Ist das überhaupt Maleware? Leider kann ich das mit Spybot jetzt nicht mehr ändern. Ich weiß noch nicht mal, ob ich das jetzt wirklich deinstallieren soll, weil dann die Quarantäne nicht mehr eingesehen, bzw. das Backup dann weg ist? |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Browsers Protector regmon32.exe / System verseucht? Lies einfach mal hier, ich denke dann sollte es etwas klarer werden: Die Vertrauensbrecher c't Editorial über Internet Security Suites und warum sie idR nichts taugen Oberthal online: Personal Firewalls: Sinnvoll oder sinnfrei? personal firewalls ? Wiki ? ubuntuusers.de Dann wirst Du feststellen, dass es einfach nur unnötig ist, sich das System mit einer weiteren "Schutzkomponente" zu verhunzen... ![]() Malwarebefall vermeiden kannst Du sowieso nur, wenn Du selbst Dein verhalten in den Griff bekommst => Kompromittierung unvermeidbar?
| ![]() Browsers Protector regmon32.exe / System verseucht? Danke für die Links. Die werde ich mir mal durchlesen. Kann man denn jetzt zu dem Browser Protector nichts Konkretes mehr sagen, weil ich mit Spybot praktisch schon alle Spuren verwischt habe? Ist dieser Browser Protector nicht bekannt? Sollte ich den Ordner einfach mit Lockhunter löschen? Oder mit Killbox? Oder es so machen, wie ich es oben verlinkt habe? Soll ich den roten Text in die Eingabeaufforderung schreiben, oder wie ist das gemeint? Nicht, dass ich mir mit dem roten Text selber nen Virus schreibe, oder sowas:-) Macht das Sinn? Bei den Programmen habe ich auch eine "Startsearch Toolbar 1.3" gefunden, welche sich nicht mehr deinstallieren lässt. Ich brauche angeblich Administratorrechte. Ich bin aber als Admin angemeldet.Ist die vielleicht bekannt und kann ich die irgendwie loswerden? Ich habe schon öfters gehört. dass man normale Weise nicht als Admin in Windows angemeldet sein soll. Kann ich mich jetzt nachträglich als GAst anmelden, ohne permanente Zugriffrechte-Probleme zu kriegen? Also wenn ich jetzt als Gast angemeldet bin, kann ich dann keine Spiele mehr öffnen, oder andere Programme mehr voll fiúnktionsfähig benutzen? Und wie könnte ich das verhindern? Danke für die Hilfe schon mal. EDIT: Ok, ich weiß zwar ncht warum, aber ich konnte Startsearch Toolbra, und auch Browser Protector problemlos deinstallieren. Es kamen zwar mehrer Warnhinweise wegen Umschreibung der Registry der Comodo, aber wenn die eh eher Unsinn ist, dann wird das wohl ok so sein. Jetzt scheint der Müll jedenfalls runter zu sein. Hoffe, es ist jetzt alles in Ordnung. Geändert von frischi (02.05.2012 um 08:01 Uhr) |
Browsers Protector regmon32.exe / System verseucht?
ATTFilter hier steht das Log Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
ATTFilter netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe /md5start wininit.exe userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles CREATERESTOREPOINT
| ![]() Browsers Protector regmon32.exe / System verseucht? So, bin jetzt endlich dazu gekommen: OTL Logfile: Code:
Browsers Protector regmon32.exe / System verseucht?
ATTFilter :OTL O3 - HKU\S-1-5-21-2858204846-2121497546-2517329616-1001\..\Toolbar\WebBrowser: (no name) - {C55BBCD6-41AD-48AD-9953-3609C48EACC7} - No CLSID value found. O4 - HKU\S-1-5-21-2858204846-2121497546-2517329616-1001..\Run: [ISUSPM Startup] C:\PROGRA~2\COMMON~1\INSTAL~1\UPDATE~1\isuspm.exe -startup File not found O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found O4 - HKU\S-1-5-21-2858204846-2121497546-2517329616-1003..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found O32 - HKLM CDRom: AutoRun - 1 O33 - MountPoints2\{1ac45930-23db-11e0-a44e-0025225c240f}\Shell - "" = AutoRun O33 - MountPoints2\{1ac45930-23db-11e0-a44e-0025225c240f}\Shell\AutoRun\command - "" = M:\setup.exe -a :Commands [purity] [emptytemp] [emptyflash] [resethosts] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
| ![]() Browsers Protector regmon32.exe / System verseucht? Habe ich denn was Unangenehmes auf dem Rechner, sodass ich jetzt was fixen muss, oder ist das jetzt Prophylaxe? Werde das jedenfalls heute noch machen und das File dann posten. |
Browsers Protector regmon32.exe / System verseucht?
