Log-Analyse und Auswertung: deo0_sar.exe bei jedem Neustart (Win Vista x64)
deo0_sar.exe bei jedem Neustart (Win Vista x64) Hallo zusammen, auch bei mir hat sich heute die Bundespolizei gemeldet, der Geld überwiesen werden soll, allerdings ist die Meldung nach ca. 1 Sekunde wieder verschwunden und gesperrt war nur der Task-Manager. Kurze Zeit später hat mein Avira Free Antivirus den Fund der deo0_sar.exe gemeldet, die ich sogleich manuell gelöscht habe. Seitdem erscheint auch bei mir bei jedem Neustart die Meldung "Modul für RunDll deo0_sar.exe nicht gefunden" Nach hilfe suchend bin ich schließlich auf Eure Seite gestoßen. Im Anhang befinden sich die notwendige Dateien für die ersten Schritte. Im Vorraus schon mal vielen Dank für die Hilfe!
![]() | #2 |
deo0_sar.exe bei jedem Neustart (Win Vista x64) Ich habe dein Thema in Arbeit und melde mich so schnell als möglich mit weiteren Anweisungen. Bitte beachte, dass alle meine Antworten zuerst von einem Ausbilder freigegeben werden müssen, bevor ich diese hier posten darf. Dies garantiert, dass Du Hilfe von einem ausgebildeten Helfer bekommst. Ich bedanke mich für deine Geduld Hallo und Ich bin Christoph und möchte dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass dein PC clean ist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Schritt 1 Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!Downloade dir bitte Combofix vom folgenden Downloadspiegel Link 1 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten starte den Rechner einfach neu. Dies sollte das Problem beheben. Schritt 2 Hast du diesen Proxy absichtlich erstellt? Bitte poste in deiner nächsten Antwort
![]() | #3 |
deo0_sar.exe bei jedem Neustart (Win Vista x64) Hallo Christoph,
ich heiße Sascha und finde es klasse, dass Du mir hilfst, egal wieviel Geduld und Aufwand das meinerseits erfordert! ;-) Beim Ausführen der Combofix.exe ist mir ein kleine Unachtsamkeit unterlaufen, ich habe das Programm einfach per Doppelklick gestartet (nicht mit Rechtsklick "als Admin ausführen). Ich hoffe das ist kein Problem (abgesehen davon bin ich Admin und auch während ComboFix ausgeführt wurde stand oben am Fenster "Administrator), das Programm ist nämlich trotzdem sauber durchgelaufen, hat eine Log-Datei geschrieben und auch beim anschließenden Neustart des Rechners sind keinerlei Probleme aufgetreten. Ganz im Gegenteil, die Meldung "Modul für RunDll deo0_sar.exe nicht gefunden" ist nämlich schon jetzt nicht mehr erschienen!!!
deo0_sar.exe bei jedem Neustart (Win Vista x64) Hallo Sascha Das hört sich doch gut an! Wir sollten es aber nochmal kontrollieren. Schritt 1 Malwarebytes
Schritt 2 ESET Online Scanner
Bitte poste in deiner nächsten Antwort
deo0_sar.exe bei jedem Neustart (Win Vista x64) Hi Christop! Gute Nachrichten, keiner der beiden Scanner konnte einen Fund verzeichnen Malwarebytes-Log: Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2012.08.19.03 Windows Vista Service Pack 2 x64 NTFS Internet Explorer 9.0.8112.16421 Sascha :: SASCHA [Administrator] 19.08.2012 11:11:00 mbam-log-2012-08-19 (11-11-00).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 220074 Laufzeit: 2 Minute(n), 43 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Eset-Log: Das Programm hat nach beendetem Suchlauf keine "List of found threats" erstellt (vermutlich weil es keine Funde gab), deshalb im Anhang meines Posts ein screenshot der Scanergebnisse
deo0_sar.exe bei jedem Neustart (Win Vista x64) Hi Sascha Das hört sich doch gut an Schritt 1 Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Schritt 2 Ich sehe das Du sogenannte Registry Cleaner am System hast. In deinem Fall CCleaner & Glary Utilities. Wir empfehlen auf keinen Fall jegliche Art von Registry Cleaner. Der Grund ist ganz einfach: Die Registry ist das Hirn des Systems. Funktioniert das Hirn nicht, funktioniert der Rest nicht mehr wirklich. Wir lesen oft genug von Hilfesuchenden, dass deren System nach der Nutzung von Registry Cleanern nicht mehr booted.
Zerstörst Du die Registry, zerstörst Du Windows. Ich empfehle Dir hiermit die oben genannte Software zu deinstallieren und in Zukunft auf solche Art von Software zu verzichten. Schritt 3 Starte bitte OTL.exe. Wähle unter Extra Registrierung: Benutze Safe List und klicke auf den Scan Button. Poste die OTL.txt und die Extras.txt hier in deinen Thread. Bitte poste in deiner nächsten Antwort
![]() | #8 |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() deo0_sar.exe bei jedem Neustart (Win Vista x64) Hi Sascha ![]() Von mir aus kannst du den CCleaner auch behalten, wenn du die Registry-Cleaning-Funktion in Zukunft nicht mehr benutzt. Er hat den Vorteil, dass du deinen PC von unnötigen Dateien bereinigen lassen kannst. Gegen das von dir jetzt genutzte Programm ist aber nichts zu sagen. wir müssen eine Datei überprüfen: Bitte lasse die Datei aus der Code-Box bei Virustotal überprüfen.
klicke auf Reanalyse. Warte bis unter Current status: Finished steht. Kopiere den Link aus deiner Adresszeile und poste ihn hier.
![]() | #9 |
![]() | ![]() deo0_sar.exe bei jedem Neustart (Win Vista x64) Hi Christoph, danke für Deinen Tipp ![]() Die von Dir angegeben Datei kann weder über die Suchfunktion gefunden werden, noch wenn ich versuche den Pfad manuell, per klicken (also öffnen der einzelnen Ordner nach dem von Dir angegeben Pfad) einzugeben, es fehlt schlichtweg die "blckdom.res", sie befindet sich nicht im Ordner "Roaming". Mache ich etwas falsch? |
![]() | #10 |
deo0_sar.exe bei jedem Neustart (Win Vista x64) Hi Sascha Das schauen wir uns mal genauer an:
ATTFilter /md5start blckdom.res /md5stop
__________________ Keep Jazzing! ![]() DerJazzer Imperare sibi maximum imperium est. ©Seneca Wenn du uns unterstützen möchtest | http://www.anaesthesist-werden.de/ |
![]() | #11 |
deo0_sar.exe bei jedem Neustart (Win Vista x64) Hey Christoph Hier das Ergebnis:
![]() | #12 |
deo0_sar.exe bei jedem Neustart (Win Vista x64) Hi Sascha die Datei scheint sauber zu sein, wir sollten sie aber trotzdem entfernen, nur um sicherzugehen. Schritt 1
ATTFilter :files C:\Users\Sascha\AppData\Roaming\blckdom.res :Commands [emptytemp]
Schritt 2 Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking und Anti-Malware Programme deaktivieren. Windows-Taste + R drücke. Kopiere nun folgende Zeile in die Kommandozeile und klicke OK. Code:
ATTFilter Combofix /Uninstall ![]() Damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch aus dieser die Schädlinge verschwinden. Nun die eben deaktivierten Programme wieder aktivieren. Schritt 3 Starte bitte OTL und klicke auf Bereinigung. Dies wird die meisten Tools entfernen, die wir zur Bereinigung benötigt haben. Sollte etwas bestehen bleiben, bitte mit Rechtsklick --> Löschen entfernen. Schritt 4 Hier noch ein paar Tipps zur Absicherung deines Systems. Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar (englische) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, sodass ich diesen Thread aus meinen Abos löschen kann.
![]() | #13 |
deo0_sar.exe bei jedem Neustart (Win Vista x64) Hi Christoph Schritt 1 hat funktioniert, OTL hat die Datein vollständig entfernt, nur leider kann ich das erstellte Textdokument nicht mehr hier posten, weil durch Schritt 3 auch das auf meinem Desktop gespeicherte Textdokument entfernt wurde. Schritt 2 hat nicht funktioniert, es erschien eine Fehlermeldung (siehe Anhang: "Combofix uninstall") Schritt 3 hat geklappt. Schritt 4 - vielen Dank für die hilfreichen Software-Tipps, soweit ich die empfohlenen Programme und Add Ons für Firefox noch nicht im Einsatz hatte, habe ich diese heruntergeladen und installiert. Nochmals ein ganz dickes Wenn ich Dir irgendetwas Gutes tun oder euch unterstützen kann lass es mich wissen. Natürlich werde ich euer Forum und eure Arbeit in meinem Bekanntenkreis wärmstens empfehlen.
![]() | #14 |
deo0_sar.exe bei jedem Neustart (Win Vista x64) PS: Hab gerade den Link in Deiner Signatur entdeckt und euch eine kleine Spende zukommen lassen
![]() | #15 |
deo0_sar.exe bei jedem Neustart (Win Vista x64) Hi Sascha Sorry für die Verzögerung. Danke für die Spende! Das sorgt dafür, dass wir auch in Zukunft Hilfe anbieten können. Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking und Anti-Malware Programme deaktivieren. Downloade dir bitte Combofix vom folgenden Downloadspiegel und speichere es auf dem Desktop. Link 1 Drücke bitte die Windows + R-Taste. Gib folgendes in die Kommandozeile ein:
ATTFilter %userprofile%\Desktop\Combofix.exe" /uninstall Sag mir bitte Bescheid, ob du Erfolg hattest ![]()
![]() |
Themen zu deo0_sar.exe bei jedem Neustart (Win Vista x64) |
anhang, antivirus, avira, befinden, dateien, dll, free, fund, geld, gelöscht, gesperrt, hallo zusammen, heute, hilfe!, meldung, modul, neustart, rundll, seite, suche, verschwunden, vista, win, zusammen |