|
Plagegeister aller Art und deren Bekämpfung: Trojanerbeseitigung - Google Suchergebnisse werden umgeleitetWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
20.11.2012, 16:47 | #31 |
| Trojanerbeseitigung - Google Suchergebnisse werden umgeleitet Okidoki, mach ich. Geht aber erst morgen früh, vor lauter Scannereien bin ich heut schon ganz dudelig Vielen Dank, schönen Abend und bis morgen :-) |
20.11.2012, 16:50 | #32 |
/// TB-Ausbilder | Trojanerbeseitigung - Google Suchergebnisse werden umgeleitet Hehe!
__________________Wenn du magst kannst du auch nochmal "Combofix /nombr" probieren. Bis denn
__________________ |
21.11.2012, 11:24 | #33 |
| Trojanerbeseitigung - Google Suchergebnisse werden umgeleitet Hallo mal wieder :-)
__________________Alsooo....Combofix ist mit nombr doch tatsächlich durchgelaufen. Ich vermute mal, dass es an Bootcamp gelegen haben könnte... es wollte sich übrigens heute updaten, was ich erst mal nicht erlaubt habe... Hier jedenfalls das Log-File: Code:
ATTFilter ComboFix 12-11-16.02 - Administrator 21.11.2012 9:26.1.2 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.991.569 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Administrator.SYSTEMLOGISTIK\desktop\combofix.exe Benutzte Befehlsschalter :: /nombr * Neuer Wiederherstellungspunkt wurde erstellt . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\windows\IsUn0407.exe . c:\windows\system32\drivers\i8042prt.sys fehlte Kopie von - c:\windows\ServicePackFiles\i386\i8042prt.sys wurde wiederhergestellt . . ((((((((((((((((((((((( Dateien erstellt von 2012-10-21 bis 2012-11-21 )))))))))))))))))))))))))))))) . . 2012-11-21 08:34 . 2008-04-14 01:55 52992 -c--a-w- c:\windows\system32\dllcache\i8042prt.sys 2012-11-21 08:34 . 2008-04-14 01:55 52992 ----a-w- c:\windows\system32\drivers\i8042prt.sys 2012-11-20 13:48 . 2012-11-20 13:48 -------- d-----w- C:\_OTL 2012-11-20 12:43 . 2012-11-20 12:43 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2012-11-19 09:35 . 2012-11-19 09:35 697272 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2012-11-16 13:15 . 2012-11-16 13:15 96224 ----a-w- c:\programme\Mozilla Firefox\webapprt-stub.exe 2012-11-16 13:15 . 2012-11-16 13:15 73696 ----a-w- c:\programme\Mozilla Firefox\breakpadinjector.dll 2012-11-16 13:15 . 2012-11-16 13:15 157272 ----a-w- c:\programme\Mozilla Firefox\webapp-uninstaller.exe . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-11-19 09:35 . 2011-09-07 07:18 73656 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2012-10-22 19:56 . 2004-08-04 12:00 1866496 ----a-w- c:\windows\system32\win32k.sys 2012-10-02 18:04 . 2004-08-04 12:00 58368 ----a-w- c:\windows\system32\synceng.dll 2012-08-28 15:05 . 2004-08-04 12:00 916992 ----a-w- c:\windows\system32\wininet.dll 2012-08-28 15:05 . 2004-08-04 12:00 43520 ----a-w- c:\windows\system32\licmgr10.dll 2012-08-28 15:05 . 2004-08-04 12:00 1469440 ----a-w- c:\windows\system32\inetcpl.cpl 2012-08-28 12:07 . 2004-08-04 12:00 385024 ----a-w- c:\windows\system32\html.iec 2012-08-24 13:53 . 2004-08-04 12:00 177664 ----a-w- c:\windows\system32\wintrust.dll 2012-11-16 13:15 . 2012-07-31 14:50 261600 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "TomTomHOME.exe"="c:\programme\TomTom HOME 2\HOMERunner.exe" [2008-05-06 202088] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592] "IRW"="c:\windows\system32\IRW.exe" [2008-04-15 147456] "Apple_KbdMgr"="c:\programme\Boot Camp\KbdMgr.exe" [2009-11-14 427296] "IgfxTray"="c:\windows\system32\igfxtray.exe" [2007-07-11 142104] "HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2007-07-11 162584] "Persistence"="c:\windows\system32\igfxpers.exe" [2007-07-11 138008] "APSDaemon"="c:\programme\Gemeinsame Dateien\Apple\Apple Application Support\APSDaemon.exe" [2012-05-30 59280] "Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2012-07-31 38872] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-07-11 919008] "QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2012-04-18 421888] "iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe" [2012-06-07 421776] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\ Adobe Gamma Loader.lnk - c:\programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe [2008-2-21 110592] Microsoft Office.lnk - c:\programme\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer] "NoWelcomeScreen"= 1 (0x1) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= . R2 AppleOSSMgr;Apple OS Switch Manager;c:\windows\system32\AppleOSSMgr.exe [15.11.2009 00:40 136504] R2 AppleTimeSrv;Apple-Time-Server;c:\windows\system32\AppleTimeSrv.exe [15.11.2009 00:40 99640] R2 KeyAgent;KeyAgent;c:\windows\system32\drivers\KeyAgent.sys [15.11.2009 00:40 5760] R2 MacHALDriver;Mac HAL;c:\windows\system32\drivers\MacHALDriver.sys [15.04.2008 16:44 6528] R3 IRRemoteFlt;IR Receiver Filter Driver;c:\windows\system32\drivers\IRFilter.sys [20.02.2008 13:58 16512] S3 applebt;Apple Built-in Bluetooth;c:\windows\system32\drivers\applebt.sys [20.02.2008 13:55 9088] S3 BthKicker;Apple Bluetooth Device Driver;c:\windows\system32\drivers\BthKicker.sys [20.02.2008 13:58 7424] . Inhalt des "geplante Tasks" Ordners . 2012-09-17 c:\windows\Tasks\AppleSoftwareUpdate.job - c:\programme\Apple Software Update\SoftwareUpdate.exe [2011-06-01 15:57] . . ------- Zusätzlicher Suchlauf ------- . uInternet Settings,ProxyOverride = *.local IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.0.2 FF - ProfilePath - c:\dokumente und einstellungen\Administrator.SYSTEMLOGISTIK\Anwendungsdaten\Mozilla\Firefox\Profiles\tfpfntll.default\ FF - ExtSQL: !HIDDEN! 2009-06-24 12:00; {20a82645-c095-46ed-80e3-08825760534b}; c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension . - - - - Entfernte verwaiste Registrierungseinträge - - - - . HKLM-Run-SigmatelSysTrayApp - sttray.exe AddRemove-Adobe Photoshop Elements 2.0 - c:\windows\ISUN0407.EXE AddRemove-FS-C5300DN Product Library - c:\programme\Kyocera\FS-C5100DN . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2012-11-21 09:42 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-4043667740-1795689889-1114841048-500\Software\Microsoft\Internet Explorer\User Preferences] @Denied: (2) (Administrator) "88D7D0879DAB32E14DE5B3A805A34F98AFF34F5977"=hex:01,00,00,00,d0,8c,9d,df,01,15, d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,e9,79,e4,88,2d,8d,97,48,83,28,c9,\ "2D53CFFC5C1A3DD2E97B7979AC2A92BD59BC839E81"=hex:01,00,00,00,d0,8c,9d,df,01,15, d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,10,3d,e9,66,f0,37,1d,4b,b3,49,d4,\ . [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\Ø•€|ÿÿÿÿ•€|ù•6~*] "70400E0900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'explorer.exe'(3536) c:\windows\system32\msi.dll c:\windows\system32\webcheck.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe c:\programme\Bonjour\mDNSResponder.exe c:\programme\Java\jre6\bin\jqs.exe c:\programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe c:\windows\system32\STacSV.exe c:\windows\system32\wbem\wmiapsrv.exe c:\windows\system32\wscntfy.exe c:\windows\system32\rundll32.exe c:\windows\system32\igfxsrvc.exe c:\programme\iPod\bin\iPodService.exe . ************************************************************************** . Zeit der Fertigstellung: 2012-11-21 09:45:24 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2012-11-21 08:45 . Vor Suchlauf: 11 Verzeichnis(se), 13.981.454.336 Bytes frei Nach Suchlauf: 12 Verzeichnis(se), 14.637.350.912 Bytes frei . - - End Of File - - B2B30C7B26B447AE7DA371603A993AE3 Code:
ATTFilter Malwarebytes Anti-Malware 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.11.21.03 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Administrator :: SERVICE1 [Administrator] 21.11.2012 10:02:52 mbam-log-2012-11-21 (10-02-52).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 405076 Laufzeit: 5 Minute(n), 8 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Security-Check-Log: Code:
ATTFilter Results of screen317's Security Check version 0.99.54 Windows XP Service Pack 3 x86 Internet Explorer 8 ``````````````Antivirus/Firewall Check:`````````````` WMI entry may not exist for antivirus; attempting automatic update. `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.65.1.1000 Java(TM) 6 Update 22 Java(TM) 6 Update 33 Java(TM) 6 Update 7 Java version out of Date! Adobe Flash Player 11.5.502.110 Adobe Reader 9 Adobe Reader out of Date! Mozilla Firefox (16.0.2) ````````Process Check: objlist.exe by Laurent```````` `````````````````System Health check````````````````` Total Fragmentation on Drive C:: ````````````````````End of Log`````````````````````` |
21.11.2012, 14:31 | #34 |
/// TB-Ausbilder | Trojanerbeseitigung - Google Suchergebnisse werden umgeleitet Ja jetzt habe ich intern auch erfahren, warum Combofix rumgezickt hat. Aber weiter wir sind auf der Zielgeraden: Schritt 1: Java Update (Windows XP, Vista, 7) Dein Java ist nicht mehr aktuell. Ältere Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.Schritt 2: Update: Adobe Reader
Probiere einen alternativen Viewer für pdf-Dokumente aus. Diese sind meist schlanker, schneller und schleusen sehr viel seltener Schädlinge ein. Mein Vorschlag:
Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
22.11.2012, 12:50 | #35 |
| Trojanerbeseitigung - Google Suchergebnisse werden umgeleitet Hallo Ryder, ich hab jetzt alles gemacht, bis auf die temporären Dateien von Java: Bei mir gibts unter Systemsteuerung nicht "Programme" sondern "Software", und da kann ich das aktuelle Java nur deinstallieren und leider keine Temp-Dateien löschen. Im Startmenü gibts auch keinen Java-Eintrag. Irgendeinen Tipp? Das neue Checkup sieht jetzt aus wie folgt: Code:
ATTFilter Results of screen317's Security Check version 0.99.54 Windows XP Service Pack 3 x86 Internet Explorer 8 ``````````````Antivirus/Firewall Check:`````````````` Microsoft Security Essentials Antivirus up to date! `````````Anti-malware/Other Utilities Check:````````` Java 7 Update 9 Adobe Flash Player 11.5.502.110 Mozilla Firefox (16.0.2) ````````Process Check: objlist.exe by Laurent```````` Microsoft Security Essentials MSMpEng.exe Microsoft Security Essentials msseces.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C:: ````````````````````End of Log`````````````````````` Tom |
22.11.2012, 15:29 | #36 | ||||
/// TB-Ausbilder | Trojanerbeseitigung - Google Suchergebnisse werden umgeleitet Ja es gibt in der Systemsteuerung direkt einen Punkt "Java" Prima! Damit wären wir fertig. Wir räumen jetzt noch ein wenig auf und dann habe ich am Ende etwas Lesestoff für dich. Schritt 1: Tools deinstallieren
Schritt 2: ESET deinstallieren (Optional) Abschließend noch Tipps zu folgenden Themen:
Damit wünsche ich dir noch viel Spaß beim Surfen im Internet ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.
__________________ --> Trojanerbeseitigung - Google Suchergebnisse werden umgeleitet |
23.11.2012, 11:54 | #37 |
| Trojanerbeseitigung - Google Suchergebnisse werden umgeleitet Hallo ryder, hier noch das enable-logfile von defogger: Code:
ATTFilter defogger_enable by jpshortstuff (23.02.10.1) Log created at 11:52 on 23/11/2012 (Administrator) Parsing file... -=E.O.F=- Meine "Unterstützung" an das Board, und Ihr seid's wirklich wert, ist vorgestern schon raus. Gute Zeit, Tom |
23.11.2012, 15:48 | #38 |
/// TB-Ausbilder | Trojanerbeseitigung - Google Suchergebnisse werden umgeleitet Schön, dass wir helfen konnten Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
Themen zu Trojanerbeseitigung - Google Suchergebnisse werden umgeleitet |
andere, diverse, dubiose, google, google suchergebnisse, google suchergebnisse werden umgeleitet, google-suchergebnissen, hallo zusammen, landet, links, rechner, schluß, suchergebnisse, troja, umgeleitet, windows, windows xp, zusammen |