|
Plagegeister aller Art und deren Bekämpfung: Spyhunter 4 los werdenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
27.11.2012, 21:14 | #16 |
| Spyhunter 4 los werden Nabend, hier der Fix: Code:
ATTFilter All processes killed ========== REGISTRY ========== Registry key HKEY_LOCAL_MACHINE\SOFTWARE\EnigmaSoftwareGroup\ deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders\\C:\Program Files\Enigma Software Group\SpyHunter\ deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders\\C:\Program Files\Enigma Software Group\ deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders\\C:\Program Files\Enigma Software Group\SpyHunter\Defs\ deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: 1 ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: All Users User: andi.bochniczek ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: b.bochniczek ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->FireFox cache emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: kati.bochniczek ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: michael.bochniczek ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: michael.bochniczek.BOVI-INTERN ->Temp folder emptied: 6847638 bytes ->Temporary Internet Files folder emptied: 3485381 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 359743345 bytes ->Flash cache emptied: 1593 bytes User: miki.bochniczek ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Public ->Temp folder emptied: 0 bytes User: renata.bochniczek ->Temp folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: SpieleAdmin ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: SuperDomänenAdmin ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 350179 bytes RecycleBin emptied: 2642633 bytes Total Files Cleaned = 356,00 mb OTL by OldTimer - Version 3.2.69.0 log created on 11272012_204839 Files\Folders moved on Reboot... File\Folder C:\Windows\temp\AT6EB6.EXE not found! PendingFileRenameOperations files... Registry entries deleted on Reboot... Code:
ATTFilter OTL logfile created on: 27.11.2012 21:00:49 - Run 3 OTL by OldTimer - Version 3.2.69.0 Folder = C:\Users\michael.bochniczek.BOVI-INTERN\Desktop Windows Vista Ultimate Edition Service Pack 2 (Version = 6.0.6002) - Type = NTWorkstation Internet Explorer (Version = 8.0.6001.18975) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,39 Gb Available Physical Memory | 69,70% Memory free 4,25 Gb Paging File | 3,62 Gb Available in Paging File | 85,11% Paging File free Paging file location(s): ?:\pagefile.sys [binary data] %SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files Drive C: | 232,88 Gb Total Space | 145,99 Gb Free Space | 62,69% Space Free | Partition Type: NTFS Computer Name: BOVI150 | User Name: michael.bochniczek | Logged in as Administrator. Boot Mode: Normal | Scan Mode: All users | Quick Scan Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - C:\Users\michael.bochniczek.BOVI-INTERN\Desktop\OTL(2).exe (OldTimer Tools) PRC - C:\Windows\explorer.exe (Microsoft Corporation) PRC - C:\Windows\System32\conime.exe (Microsoft Corporation) PRC - C:\Program Files\Trend Micro\OfficeScan Client\TmListen.exe (Trend Micro Inc.) PRC - C:\Program Files\Trend Micro\OfficeScan Client\NTRtScan.exe (Trend Micro Inc.) PRC - C:\Windows\temp\UX6D2D.EXE (Trend Micro Inc.) PRC - C:\Program Files\Trend Micro\OfficeScan Client\PccNTMon.exe (Trend Micro Inc.) PRC - C:\Program Files\Trend Micro\OfficeScan Client\CNTAoSMgr.exe (Trend Micro Inc.) ========== Modules (No Company Name) ========== MOD - C:\Program Files\Common Files\LightScribe\QtGui4.dll () MOD - C:\Program Files\Common Files\LightScribe\QtCore4.dll () MOD - C:\Program Files\Common Files\LightScribe\plugins\imageformats\qjpeg4.dll () ========== Services (SafeList) ========== SRV - (MozillaMaintenance) -- C:\Program Files\Mozilla Maintenance Service\maintenanceservice.exe (Mozilla Foundation) SRV - (AdobeFlashPlayerUpdateSvc) -- C:\Windows\System32\Macromed\Flash\FlashPlayerUpdateService.exe (Adobe Systems Incorporated) SRV - (WinDefend) -- C:\Program Files\Windows Defender\MpSvc.dll (Microsoft Corporation) SRV - (tmlisten) -- C:\Program Files\Trend Micro\OfficeScan Client\TmListen.exe (Trend Micro Inc.) SRV - (ntrtscan) -- C:\Program Files\Trend Micro\OfficeScan Client\NTRtScan.exe (Trend Micro Inc.) SRV - (TmProxy) -- C:\Program Files\Trend Micro\OfficeScan Client\TmProxy.exe (Trend Micro Inc.) ========== Driver Services (SafeList) ========== DRV - (NwlnkFwd) -- system32\DRIVERS\nwlnkfwd.sys File not found DRV - (NwlnkFlt) -- system32\DRIVERS\nwlnkflt.sys File not found DRV - (IpInIp) -- system32\DRIVERS\ipinip.sys File not found DRV - (huawei_ext_ctrl) -- system32\DRIVERS\ew_juextctrl.sys File not found DRV - (huawei_enumerator) -- system32\DRIVERS\ew_jubusenum.sys File not found DRV - (huawei_cdcecm) -- system32\DRIVERS\ew_jucdcecm.sys File not found DRV - (huawei_cdcacm) -- system32\DRIVERS\ew_jucdcacm.sys File not found DRV - (ew_usbenumfilter) -- system32\DRIVERS\ew_usbenumfilter.sys File not found DRV - (ew_hwusbdev) -- system32\DRIVERS\ew_hwusbdev.sys File not found DRV - (catchme) -- C:\Users\MICHAE~1.BOV\AppData\Local\Temp\catchme.sys File not found DRV - (blbdrive) -- C:\Windows\system32\drivers\blbdrive.sys File not found DRV - (TmFilter) -- C:\Program Files\Trend Micro\OfficeScan Client\tmxpflt.sys (Trend Micro Inc.) DRV - (TmPreFilter) -- C:\Program Files\Trend Micro\OfficeScan Client\tmpreflt.sys (Trend Micro Inc.) DRV - (VSApiNt) -- C:\Program Files\Trend Micro\OfficeScan Client\vsapint.sys (Trend Micro Inc.) DRV - (irsir) -- C:\Windows\System32\drivers\irsir.sys (Microsoft Corporation) DRV - (tmcomm) -- C:\Windows\System32\drivers\tmcomm.sys (Trend Micro Inc.) DRV - (FWLANUSB) -- C:\Windows\System32\drivers\fwlanusb.sys (AVM GmbH) DRV - (avmeject) -- C:\Windows\System32\drivers\avmeject.sys (AVM Berlin) DRV - (tmtdi) -- C:\Windows\System32\drivers\tmtdi.sys (Trend Micro Incorporated.) DRV - (RTL8169) -- C:\Windows\System32\drivers\Rtlh86.sys (Realtek Corporation) DRV - (nvlddmkm) -- C:\Windows\System32\drivers\nvlddmkm.sys (NVIDIA Corporation) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\..\SearchScopes,DefaultScope = IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-19\..\SearchScopes,DefaultScope = IE - HKU\S-1-5-20\..\SearchScopes,DefaultScope = IE - HKU\S-1-5-21-1067734053-802597445-2510572587-1153\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://google.com/ IE - HKU\S-1-5-21-1067734053-802597445-2510572587-1153\SOFTWARE\Microsoft\Internet Explorer\Main,StartPageCache = 1 IE - HKU\S-1-5-21-1067734053-802597445-2510572587-1153\..\SearchScopes,DefaultScope = {34EC704C-0A7C-4BB1-A976-8333A7181949} IE - HKU\S-1-5-21-1067734053-802597445-2510572587-1153\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKU\S-1-5-21-1067734053-802597445-2510572587-1153\..\SearchScopes\{34EC704C-0A7C-4BB1-A976-8333A7181949}: "URL" = hxxp://de.search.yahoo.com/search?fr=chr-greentree_ie&ei=utf-8&type=867034&p={searchTerms} IE - HKU\S-1-5-21-1067734053-802597445-2510572587-1153\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 ========== FireFox ========== FF - prefs.js..browser.search.defaultenginename: "Yahoo" FF - prefs.js..browser.search.defaultthis.engineName: "" FF - prefs.js..browser.search.defaulturl: "" FF - prefs.js..browser.search.param.yahoo-fr: "chr-greentree_ff&type=867034" FF - prefs.js..browser.startup.homepage: "hxxp://www.t-online.de/" FF - user.js - File not found FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF32_11_5_502_110.dll () FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Program Files\Java\jre6\bin\new_plugin\npjp2.dll (Sun Microsystems, Inc.) FF - HKLM\Software\MozillaPlugins\@microsoft.com/OfficeAuthz,version=14.0: C:\PROGRA~1\MICROS~2\Office14\NPAUTHZ.DLL (Microsoft Corporation) FF - HKLM\Software\MozillaPlugins\@microsoft.com/SharePoint,version=14.0: C:\PROGRA~1\MICROS~2\Office14\NPSPWRAP.DLL (Microsoft Corporation) FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: c:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 17.0\extensions\\Components: C:\Program Files\Mozilla Firefox\components [2012.11.24 10:37:59 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 17.0\extensions\\Plugins: C:\Program Files\Mozilla Firefox\plugins [2012.11.24 10:37:41 | 000,000,000 | ---D | M] FF - HKEY_CURRENT_USER\software\mozilla\Mozilla Firefox 17.0\extensions\\Components: C:\Program Files\Mozilla Firefox\components [2012.11.24 10:37:59 | 000,000,000 | ---D | M] FF - HKEY_CURRENT_USER\software\mozilla\Mozilla Firefox 17.0\extensions\\Plugins: C:\Program Files\Mozilla Firefox\plugins [2012.11.24 10:37:41 | 000,000,000 | ---D | M] [2012.11.20 18:05:26 | 000,000,000 | ---D | M] (No name found) -- C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Roaming\mozilla\Extensions [2012.11.15 20:38:23 | 000,000,000 | ---D | M] (No name found) -- C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Roaming\mozilla\Firefox\Profiles\mxolw9zh.default\extensions [2012.02.05 11:28:16 | 000,020,591 | ---- | M] () (No name found) -- C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Roaming\mozilla\firefox\profiles\mxolw9zh.default\extensions\{20a82645-c095-46ed-80e3-08825760534b}.xpi [2012.11.24 10:37:38 | 000,000,000 | ---D | M] (No name found) -- C:\Program Files\Mozilla Firefox\Extensions [2012.11.24 10:37:58 | 000,262,112 | ---- | M] (Mozilla Foundation) -- C:\Program Files\mozilla firefox\components\browsercomps.dll [2011.11.10 05:54:13 | 000,476,904 | ---- | M] (Sun Microsystems, Inc.) -- C:\Program Files\mozilla firefox\plugins\npdeployJava1.dll [2012.10.24 23:03:12 | 000,001,392 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\amazondotcom-de.xml [2012.10.24 23:03:11 | 000,002,465 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\bing.xml [2012.10.24 23:03:12 | 000,001,153 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\eBay-de.xml [2012.10.24 23:03:12 | 000,006,805 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\leo_ende_de.xml [2012.10.24 23:03:12 | 000,001,178 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\wikipedia-de.xml [2012.10.24 23:03:11 | 000,001,105 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\yahoo-de.xml O1 HOSTS File: ([2012.11.22 10:44:30 | 000,000,027 | ---- | M]) - C:\Windows\System32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O2 - BHO: (Adobe PDF Reader) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (Adobe Systems Incorporated) O2 - BHO: (Skype add-on (mastermind)) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Phone\IEPlugin\SkypeIEPlugin.dll (Skype Technologies S.A.) O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll (Sun Microsystems, Inc.) O2 - BHO: (Office Document Cache Handler) - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\Program Files\Microsoft Office\Office14\URLREDIR.DLL (Microsoft Corporation) O4 - HKLM..\Run: [OfficeScanNT Monitor] C:\Program Files\Trend Micro\OfficeScan Client\pccntmon.exe (Trend Micro Inc.) O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoWelcomeScreen = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-21-1067734053-802597445-2510572587-1153\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-21-1067734053-802597445-2510572587-1153\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O8 - Extra context menu item: An OneNote s&enden - C:\Program Files\Microsoft Office\Office14\ONBttnIE.dll (Microsoft Corporation) O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 File not found O8 - Extra context menu item: Nach Microsoft E&xcel exportieren - C:\Program Files\Microsoft Office\Office14\EXCEL.EXE (Microsoft Corporation) O9 - Extra Button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files\Microsoft Office\Office14\ONBttnIE.dll (Microsoft Corporation) O9 - Extra 'Tools' menuitem : An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files\Microsoft Office\Office14\ONBttnIE.dll (Microsoft Corporation) O9 - Extra Button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Phone\IEPlugin\SkypeIEPlugin.dll (Skype Technologies S.A.) O9 - Extra Button: Verknüpfte &OneNote-Notizen - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll (Microsoft Corporation) O9 - Extra 'Tools' menuitem : Verknüpfte &OneNote-Notizen - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll (Microsoft Corporation) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_30-windows-i586.cab (Java Plug-in 1.6.0_30) O16 - DPF: {CAFEEFAC-0016-0000-0030-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_30-windows-i586.cab (Java Plug-in 1.6.0_30) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_30-windows-i586.cab (Java Plug-in 1.6.0_30) O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = bovi-intern.local O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{27C1F34D-E48D-453C-86BB-0261F99EED32}: NameServer = 8.8.8.8,8.8.8.4,4.2.2.1,4.2.2.2,208.67.222.222,208.67.220.220,8.26.56.26,8.20.247.20,156.154.70.1,156.154.71.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{350AD2E4-8603-49E2-9E6B-D475B5068349}: DhcpNameServer = 192.168.5.2 O18 - Protocol\Handler\skype4com {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\Program Files\Common Files\Skype\Skype4COM.dll (Skype Technologies) O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (C:\Windows\system32\userinit.exe) - C:\Windows\System32\userinit.exe (Microsoft Corporation) O24 - Desktop WallPaper: C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Roaming\Microsoft\Windows Photo Gallery\Hintergrundbild der Windows-Fotogalerie.jpg O24 - Desktop BackupWallPaper: C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Roaming\Microsoft\Windows Photo Gallery\Hintergrundbild der Windows-Fotogalerie.jpg O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2006.09.18 22:43:36 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ] O34 - HKLM BootExecute: (autocheck autochk *) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = ComFile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3) O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2) ========== Files/Folders - Created Within 30 Days ========== [2012.11.27 20:58:22 | 000,000,000 | ---D | C] -- C:\Users\michael.bochniczek.BOVI-INTERN\Desktop\Neuer Ordner (2) [2012.11.27 20:46:27 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Users\michael.bochniczek.BOVI-INTERN\Desktop\OTL(2).exe [2012.11.27 16:50:31 | 000,000,000 | ---D | C] -- C:\Users\michael.bochniczek.BOVI-INTERN\Desktop\Neuer Ordner [2012.11.24 10:42:47 | 000,000,000 | ---D | C] -- C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Roaming\T-Mobile [2012.11.24 10:40:43 | 000,000,000 | ---D | C] -- C:\ProgramData\DatacardService [2012.11.24 10:37:37 | 000,000,000 | ---D | C] -- C:\Program Files\Mozilla Firefox [2012.11.24 10:30:21 | 000,000,000 | -HSD | C] -- C:\Config.Msi [2012.11.23 15:33:29 | 000,000,000 | ---D | C] -- C:\Users\michael.bochniczek.BOVI-INTERN\Documents\BOVI [2012.11.22 10:47:02 | 000,000,000 | ---D | C] -- C:\Windows\temp [2012.11.22 10:46:25 | 000,000,000 | -HSD | C] -- C:\$RECYCLE.BIN [2012.11.22 10:33:36 | 000,518,144 | ---- | C] (SteelWerX) -- C:\Windows\SWREG.exe [2012.11.22 10:33:36 | 000,406,528 | ---- | C] (SteelWerX) -- C:\Windows\SWSC.exe [2012.11.22 10:33:36 | 000,060,416 | ---- | C] (NirSoft) -- C:\Windows\NIRCMD.exe [2012.11.22 10:33:23 | 000,000,000 | ---D | C] -- C:\Qoobox [2012.11.22 10:33:03 | 000,000,000 | ---D | C] -- C:\Windows\erdnt [2012.11.20 18:03:29 | 000,000,000 | ---D | C] -- C:\Windows\ERUNT [2012.11.20 18:02:02 | 000,000,000 | ---D | C] -- C:\JRT [2012.11.20 17:49:14 | 000,000,000 | ---D | C] -- C:\_OTL [2012.11.20 17:29:58 | 000,000,000 | ---D | C] -- C:\Program Files\VS Revo Group [2012.11.15 22:38:28 | 000,000,000 | ---D | C] -- C:\Neuer Ordner [2012.11.15 22:01:47 | 000,000,000 | ---D | C] -- C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Roaming\Malwarebytes [2012.11.15 22:01:11 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Malwarebytes' Anti-Malware [2012.11.15 22:01:11 | 000,000,000 | ---D | C] -- C:\ProgramData\Malwarebytes [2012.11.15 22:01:10 | 000,022,856 | ---- | C] (Malwarebytes Corporation) -- C:\Windows\System32\drivers\mbam.sys [2012.11.15 22:01:10 | 000,000,000 | ---D | C] -- C:\Program Files\Malwarebytes' Anti-Malware [2012.11.15 21:13:27 | 000,000,000 | ---D | C] -- C:\Program Files\Mozilla Maintenance Service [2012.11.15 16:50:37 | 000,000,000 | ---D | C] -- C:\Program Files\Common Files\Wise Installation Wizard [2012.11.14 22:52:28 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PDFCreator [2012.11.14 22:52:17 | 000,086,528 | ---- | C] (pdfforge GbR) -- C:\Windows\System32\pdfcmon.dll [2012.11.14 22:52:13 | 000,000,000 | ---D | C] -- C:\Program Files\PDFCreator ========== Files - Modified Within 30 Days ========== [2012.11.27 21:05:00 | 000,000,442 | -H-- | M] () -- C:\Windows\tasks\User_Feed_Synchronization-{6A1D08B4-F0A2-45EF-8381-9DDDA7D2F9A9}.job [2012.11.27 21:05:00 | 000,000,438 | -H-- | M] () -- C:\Windows\tasks\User_Feed_Synchronization-{CC5C9D99-310C-412B-B773-E694067BA3CD}.job [2012.11.27 20:56:47 | 000,618,204 | ---- | M] () -- C:\Windows\System32\perfh007.dat [2012.11.27 20:56:47 | 000,586,980 | ---- | M] () -- C:\Windows\System32\perfh009.dat [2012.11.27 20:56:47 | 000,122,442 | ---- | M] () -- C:\Windows\System32\perfc007.dat [2012.11.27 20:56:47 | 000,101,052 | ---- | M] () -- C:\Windows\System32\perfc009.dat [2012.11.27 20:52:49 | 000,405,528 | ---- | M] () -- C:\Windows\System32\FNTCACHE.DAT [2012.11.27 20:52:43 | 000,003,648 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0 [2012.11.27 20:52:42 | 000,003,648 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0 [2012.11.27 20:52:27 | 000,067,584 | --S- | M] () -- C:\Windows\bootstat.dat [2012.11.27 20:52:17 | 2146,754,560 | -HS- | M] () -- C:\hiberfil.sys [2012.11.27 20:51:00 | 000,000,884 | ---- | M] () -- C:\Windows\tasks\Adobe Flash Player Updater.job [2012.11.27 20:46:32 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Users\michael.bochniczek.BOVI-INTERN\Desktop\OTL(2).exe [2012.11.27 15:56:49 | 000,058,368 | ---- | M] () -- C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2012.11.26 20:10:14 | 000,002,577 | ---- | M] () -- C:\Users\michael.bochniczek.BOVI-INTERN\Desktop\Microsoft Word 2010.lnk [2012.11.25 18:37:17 | 000,001,356 | ---- | M] () -- C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Local\d3d9caps.dat [2012.11.24 10:54:19 | 000,172,520 | ---- | M] () -- C:\Users\michael.bochniczek.BOVI-INTERN\Desktop\warnung.jpg [2012.11.24 10:46:29 | 000,000,000 | -H-- | M] () -- C:\Windows\System32\drivers\Msft_Kernel_ew_juextctrl_01007.Wdf [2012.11.24 10:46:24 | 000,000,000 | -H-- | M] () -- C:\Windows\System32\drivers\Msft_Kernel_ew_jucdcecm_01007.Wdf [2012.11.24 10:45:49 | 000,000,000 | -H-- | M] () -- C:\Windows\System32\drivers\Msft_Kernel_ew_jucdcacm_01007.Wdf [2012.11.24 10:44:25 | 000,000,000 | -H-- | M] () -- C:\Windows\System32\drivers\Msft_Kernel_ew_jubusenum_01007.Wdf [2012.11.24 10:39:20 | 000,001,033 | ---- | M] () -- C:\Users\michael.bochniczek.BOVI-INTERN\Desktop\Acrobat Reader 8.lnk [2012.11.22 10:44:30 | 000,000,027 | ---- | M] () -- C:\Windows\System32\drivers\etc\hosts [2012.11.16 20:47:43 | 000,000,846 | ---- | M] () -- C:\Users\michael.bochniczek.BOVI-INTERN\Desktop\Moziila Firefox.lnk [2012.11.15 21:08:57 | 000,061,284 | ---- | M] () -- C:\Users\michael.bochniczek.BOVI-INTERN\Documents\bookmarks.html [2012.11.15 18:06:46 | 000,032,339 | ---- | M] () -- C:\Users\michael.bochniczek.BOVI-INTERN\Documents\lesezeichen_firefox.json [2012.11.14 22:55:44 | 000,062,049 | ---- | M] () -- C:\Users\michael.bochniczek.BOVI-INTERN\Documents\70.Geb. Michael_Danksagung.pdf [2012.11.14 22:52:29 | 000,000,993 | ---- | M] () -- C:\Users\Public\Desktop\PDFArchitect.lnk [2012.11.14 22:52:28 | 000,000,828 | ---- | M] () -- C:\Users\Public\Desktop\PDFCreator.lnk ========== Files Created - No Company Name ========== [2012.11.25 18:39:28 | 2146,754,560 | -HS- | C] () -- C:\hiberfil.sys [2012.11.24 10:54:19 | 000,172,520 | ---- | C] () -- C:\Users\michael.bochniczek.BOVI-INTERN\Desktop\warnung.jpg [2012.11.24 10:46:29 | 000,000,000 | -H-- | C] () -- C:\Windows\System32\drivers\Msft_Kernel_ew_juextctrl_01007.Wdf [2012.11.24 10:46:24 | 000,000,000 | -H-- | C] () -- C:\Windows\System32\drivers\Msft_Kernel_ew_jucdcecm_01007.Wdf [2012.11.24 10:45:49 | 000,000,000 | -H-- | C] () -- C:\Windows\System32\drivers\Msft_Kernel_ew_jucdcacm_01007.Wdf [2012.11.24 10:44:25 | 000,000,000 | -H-- | C] () -- C:\Windows\System32\drivers\Msft_Kernel_ew_jubusenum_01007.Wdf [2012.11.24 10:39:20 | 000,001,033 | ---- | C] () -- C:\Users\michael.bochniczek.BOVI-INTERN\Desktop\Acrobat Reader 8.lnk [2012.11.24 10:31:37 | 000,001,804 | ---- | C] () -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Reader 8.lnk [2012.11.22 10:33:36 | 000,256,000 | ---- | C] () -- C:\Windows\PEV.exe [2012.11.22 10:33:36 | 000,208,896 | ---- | C] () -- C:\Windows\MBR.exe [2012.11.22 10:33:36 | 000,098,816 | ---- | C] () -- C:\Windows\sed.exe [2012.11.22 10:33:36 | 000,080,412 | ---- | C] () -- C:\Windows\grep.exe [2012.11.22 10:33:36 | 000,068,096 | ---- | C] () -- C:\Windows\zip.exe [2012.11.16 20:47:43 | 000,000,846 | ---- | C] () -- C:\Users\michael.bochniczek.BOVI-INTERN\Desktop\Moziila Firefox.lnk [2012.11.15 21:13:28 | 000,000,858 | ---- | C] () -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk [2012.11.15 21:08:57 | 000,061,284 | ---- | C] () -- C:\Users\michael.bochniczek.BOVI-INTERN\Documents\bookmarks.html [2012.11.15 18:06:46 | 000,032,339 | ---- | C] () -- C:\Users\michael.bochniczek.BOVI-INTERN\Documents\lesezeichen_firefox.json [2012.11.14 22:55:40 | 000,062,049 | ---- | C] () -- C:\Users\michael.bochniczek.BOVI-INTERN\Documents\70.Geb. Michael_Danksagung.pdf [2012.11.14 22:52:29 | 000,000,993 | ---- | C] () -- C:\Users\Public\Desktop\PDFArchitect.lnk [2012.11.14 22:52:28 | 000,000,828 | ---- | C] () -- C:\Users\Public\Desktop\PDFCreator.lnk [2012.10.30 14:17:10 | 000,000,884 | ---- | C] () -- C:\Windows\tasks\Adobe Flash Player Updater.job [2012.05.27 07:56:39 | 000,025,773 | ---- | C] () -- C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Roaming\UserTile.png [2011.04.17 17:12:10 | 000,001,356 | ---- | C] () -- C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Local\d3d9caps.dat [2008.06.08 11:11:06 | 000,058,368 | ---- | C] () -- C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2007.05.02 09:01:58 | 000,057,712 | RHS- | C] () -- C:\ProgramData\ntuser.pol ========== ZeroAccess Check ========== [2006.11.02 13:53:06 | 000,000,227 | RHS- | M] () -- C:\Windows\assembly\Desktop.ini [HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] [HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32] [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] "" = %SystemRoot%\system32\shell32.dll -- [2010.07.26 16:51:48 | 011,584,512 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Apartment [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32] "" = %systemroot%\system32\wbem\fastprox.dll -- [2009.04.10 23:28:20 | 000,614,912 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Free [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32] "" = %systemroot%\system32\wbem\wbemess.dll -- [2009.04.10 23:28:26 | 000,347,648 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Both ========== LOP Check ========== [2010.10.17 20:46:24 | 000,000,000 | ---D | M] -- C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Roaming\Amazon [2009.05.11 10:51:45 | 000,000,000 | ---D | M] -- C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Roaming\EDrawings [2010.06.19 20:12:29 | 000,000,000 | ---D | M] -- C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Roaming\FreeAudioPack [2011.08.17 19:53:48 | 000,000,000 | ---D | M] -- C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Roaming\FreeCDRipper [2012.11.24 10:42:47 | 000,000,000 | ---D | M] -- C:\Users\michael.bochniczek.BOVI-INTERN\AppData\Roaming\T-Mobile ========== Purity Check ========== < End of report > Philipp P.S: Soll ich einfach zur Kontrolle Spybot wieder installieren? Nur um auszuschließen, dass es nicht durch die Deinstallation von Spybot hervorgerufen worden ist. |
27.11.2012, 21:29 | #17 | |
/// TB-Ausbilder | Spyhunter 4 los werden Servus,
__________________Zitat:
Ich sehe keine Malware mehr. Hilft vielleicht echt nur eine Neuinstallation. Wenn du keine weiteren Probleme mehr hast, dann sind wir hier fertig. Deine Logdateien sind sauber. Zum Schluss müssen wir noch ein paar abschließende Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern. Schritt 1 Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Schritt 2 Deine Version von Adobe Flash Player ist veraltet. Bitte folge diesen Schritte, um Adobe Flash zu aktualisieren:
Schritt 3 Deinstalliere bitte deine aktuelle Version von Adobe Reader Start--> Systemsteuerung--> Software / Programme deinstallieren--> Adobe Reader und lade dir die neue Version von Hier herunter- Entferne den Hacken für den McAfee SecurityScan bzw. Google Chrome. Schritt 4
Prüfe bitte auch (regelmässig) ob folgende Links fehlende Updates bei deinen Plugins zeigen: Schritt 5 Starte DeFogger und klicke auf Re-enable. Gegebenenfalls muss dein Rechner neu gestartet werden. Schritt 6 Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking und Anti-Malware Programme deaktivieren. Windows-Taste + R drücke. Kopiere nun folgende Zeile in die Kommandozeile und klicke OK. Code:
ATTFilter Combofix /Uninstall Damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch aus dieser die Schädlinge verschwinden. Nun die eben deaktivierten Programme wieder aktivieren. Schritt 7 Downloade dir bitte delfix auf deinen Desktop.
Schritt 8 Hier noch ein paar Tipps zur Absicherung deines Systems. Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann. |
27.11.2012, 22:34 | #18 |
| Spyhunter 4 los werden Hallo Matthias,
__________________erstmals, nochmals ein großes . Es wird mir eine Lehre für die Zukunft sein! Werde mich jetzt bemühen immer alles auf den neuesten Stand zu haben. Schritt 1-4 ging ohne weitere Probleme. Bei Schritt 5 (DeFogger) gab es allerdings ein Problem: "Unable to find file" kam nachdem ich auf Re-enable geklickt habe und danach mit Continue fort fahren wollte! Schritt 6 kam die Meldung, dass er Combofix nicht finden konnte. Schritt 7 (delfix) hat mir die Screenshots gelöscht von Schritt 5 und 6. Schritt 8 häng ich im Moment fest. Windows update schlägt fehl (Code 8024402C). Werde morgen mich da mal dran hängen! bzw. morgen alles nochmal Schritt für Schritt nachprüfen! Wie gesagt, vielen vielen Dank. Wenn ich den Computer wieder fit hab und auf den neuesten Stand, spend ich natürlich auch was. Mit freundlichen Grüßen Philipp P.S: Immerhin kann ich beruhigt sein, dass die ganze Malware weg ist! Das er jetzt nur noch lange hochfährt, ist ein kleiner Schönheitsfehler mit den ich jetzt erstmal Leben muss! Danke Dir vielmals! Erst einmal alles auf den neuesten Stand bringen und dann dabei bleiben! P.P.S: Könnte das Thema evtl. vorerst nicht gelöscht werden (innerhalb von 3 Tagen)?! Damit ich alles nochmal sorgfältig in Ruhe durch gehen kann?! |
28.11.2012, 10:23 | #19 |
/// TB-Ausbilder | Spyhunter 4 los werden Servus, keine Sorge, das Thema wird nicht gelöscht. Ich bin froh, dass wir helfen konnten Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen. |
Themen zu Spyhunter 4 los werden |
administrator, adw cleaner, anti-malware, appdata, appdatalow, autostart, chip, code, dateien, downloader, explorer, forum, gen, hochfahren, internet browser, kaufen, malwarebytes, microsoft, registrierungsdatenbank, scan, scannen, service, service pack 2, software, speicher, spybot, systemsteuerung, version, vista |