|
Plagegeister aller Art und deren Bekämpfung: TR/Crypt.ZPACK.Gen8 und zweimal AdwareWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
29.12.2012, 20:51 | #1 |
| TR/Crypt.ZPACK.Gen8 und zweimal Adware Hallo, ich habe hier gleich drei Funde von meinem Antivir zu berichten. Ich habe sie in Quarantäne verschoben und poste hier einfach mal die Eigenschaften, die Antivir mir zeigt: Typ: Datei Quelle: C:\Users\...\AppData\Local\Temp\hzpKCT9k.zip.part Status: Infiziert Quarantäne-Objekt: 549cee32.qua Wiederhergestellt: NEIN Zu Avira hochgeladen: NEIN Betriebssystem: Windows XP/VISTA Workstation/Windows 7 Suchengine: 8.02.10.224 Virendefinitionsdatei: 7.11.55.28 Meldung: TR/Crypt.ZPACK.Gen8 Datum/Uhrzeit: 29.12.2012, 20:18 Typ: Datei Quelle: C:\Users\...\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\HKSZBRW5\JDownloaderSetup_CH4[1].exe Status: Infiziert Quarantäne-Objekt: 59d5c819.qua Wiederhergestellt: NEIN Zu Avira hochgeladen: NEIN Betriebssystem: Windows XP/VISTA Workstation/Windows 7 Suchengine: 8.02.10.224 Virendefinitionsdatei: 7.11.54.174 Meldung: ADWARE/InstallCore.Gen Datum/Uhrzeit: 23.12.2012, 20:18 Typ: Datei Quelle: D:\Downloads\Programm-Installs\Wintoflash_downloader_by_betterinstaller.exe Status: Infiziert Quarantäne-Objekt: 59cdc8a5.qua Wiederhergestellt: NEIN Zu Avira hochgeladen: NEIN Betriebssystem: Windows XP/VISTA Workstation/Windows 7 Suchengine: 8.02.10.224 Virendefinitionsdatei: 7.11.54.174 Meldung: ADWARE/Somoto.C Datum/Uhrzeit: 23.12.2012, 20:07 Tja - nun die große Frage, was da zu tun ist. Ich habe beim Googeln diese Anleitung gefunden hxxp://blog.teesupport.com/easy-way-to-remove-tr-crypt-zpack-gen8-virus-how-to-manually-get-rid-of-tr-crypt-zpack-gen8/ aber bin mir nicht sicher, ob das wirklich so einfach geht. Außerdem bleibt dann noch die Adware. Wenn es nun nicht so einfach geht, die Schädlinge loszuwerden, könnte ich das System auch formatieren. Es sind nicht so wahnsinnig viele Programme drauf, dass das ewig dauern würde. Ich wüsste dann allerdings gerne, wie ich meine Daten irgendwie retten kann, ohne dass ich mir die Schädlinge gleich mitnehme. Würde mich sehr über Ratschläge freuen. Vielen Dank und freundliche Grüße, plizzz Geändert von plizzz (29.12.2012 um 21:46 Uhr) |
30.12.2012, 11:09 | #2 | |
/// TB-Ausbilder | TR/Crypt.ZPACK.Gen8 und zweimal AdwareIch werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich. Gelesen und verstanden? Schritt 1: Laufwerksemulationen abschalten mit Defogger Downloade Dir bitte defogger von jpshortstuff auf Deinem Desktop und starte es: Schritt 2: Scan mit aswMBR
Schritt 3: Scan mit dem TDSS-Killer Lese bitte folgende Anweisungen genau. Wir wollen hier noch nichts "fixen" sondern nur einen Scan Report sehen.
Schritt 4: Scan mit DDS (+ attach) Downloade dir bitte DDS (von sUBs) von einem der folgenden Downloadspiegel und speichere die Datei auf deinem Desktop.
__________________ |
30.12.2012, 13:57 | #3 |
| TR/Crypt.ZPACK.Gen8 und zweimal Adware Ok, das sind die Logfiles.
__________________Code:
ATTFilter defogger_disable by jpshortstuff (23.02.10.1) Log created at 12:45 on 30/12/2012 (USERNAME) Checking for autostart values... HKCU\~\Run values retrieved. HKLM\~\Run values retrieved. Checking for services/drivers... -=E.O.F=- Code:
ATTFilter aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software Run date: 2012-12-30 13:12:32 ----------------------------- 13:12:32.101 OS Version: Windows x64 6.1.7601 Service Pack 1 13:12:32.101 Number of processors: 2 586 0x100 13:12:32.101 ComputerName: USERNAME-NOTEBOOK UserName: USERNAME 13:12:33.052 Initialize success 13:12:47.217 AVAST engine defs: 12123000 13:12:58.668 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-0 13:12:58.668 Disk 0 Vendor: ST320LT007-9ZV142 0004LVM1 Size: 305245MB BusType: 11 13:12:58.699 Disk 0 MBR read successfully 13:12:58.699 Disk 0 MBR scan 13:12:58.715 Disk 0 Windows 7 default MBR code 13:12:58.730 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 100 MB offset 2048 13:12:58.761 Disk 0 Partition 2 00 07 HPFS/NTFS NTFS 102300 MB offset 206848 13:12:58.793 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 202843 MB offset 209717248 13:12:58.839 Disk 0 scanning C:\Windows\system32\drivers 13:13:20.820 Service scanning 13:13:52.847 Modules scanning 13:13:52.862 Disk 0 trace - called modules: 13:13:53.018 ntoskrnl.exe CLASSPNP.SYS disk.sys ataport.SYS PCIIDEX.SYS hal.dll msahci.sys 13:13:53.034 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0xfffffa80041ed6d0] 13:13:53.049 3 CLASSPNP.SYS[fffff8800165143f] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP0T0L0-0[0xfffffa800402f680] 13:13:53.767 AVAST engine scan C:\Windows 13:13:58.322 AVAST engine scan C:\Windows\system32 13:18:57.671 AVAST engine scan C:\Windows\system32\drivers 13:19:18.544 AVAST engine scan C:\Users\USERNAME 13:22:08.725 AVAST engine scan C:\ProgramData 13:22:29.582 Scan finished successfully 13:27:32.909 Disk 0 MBR has been saved successfully to "C:\Users\USERNAME\Desktop\MBR.dat" 13:27:32.924 The log file has been saved successfully to "C:\Users\USERNAME\Desktop\aswMBR.txt" Code:
ATTFilter DDS (Ver_2012-11-20.01) - NTFS_AMD64 Internet Explorer: 9.0.8112.16457 BrowserJavaVersion: 10.10.2 Run by USERNAME at 13:48:38 on 2012-12-30 Microsoft Windows 7 Professional 6.1.7601.1.1252.49.1031.18.3689.2328 [GMT 1:00] . AV: Avira Desktop *Enabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C} SP: Avira Desktop *Enabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691} SP: Windows Defender *Disabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . ============== Running Processes =============== . C:\Windows\system32\lsm.exe C:\Windows\system32\svchost.exe -k DcomLaunch C:\Windows\system32\ibmpmsvc.exe C:\Windows\system32\svchost.exe -k RPCSS C:\Windows\system32\atiesrxx.exe C:\Windows\System32\svchost.exe -k LocalServiceNetworkRestricted C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted C:\Windows\system32\svchost.exe -k netsvcs C:\Windows\system32\svchost.exe -k LocalService C:\Windows\system32\atieclxx.exe C:\Windows\system32\svchost.exe -k NetworkService C:\Windows\System32\spoolsv.exe C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe C:\Windows\system32\svchost.exe -k LocalServiceNoNetwork C:\Windows\system32\taskhost.exe C:\Windows\system32\Dwm.exe C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe C:\Windows\Explorer.EXE C:\Program Files\Synaptics\SynTP\SynTPEnh.exe C:\Program Files\CONEXANT\ForteConfig\fmapp.exe C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe C:\Program Files\Logitech\SetPointP\SetPoint.exe C:\Program Files\Logitech Gaming Software\LCore.exe C:\Program Files\ThinkPad\Bluetooth Software\BTTray.exe C:\Program Files\ThinkPad\Bluetooth Software\btwdins.exe C:\Windows\system32\CxAudMsg64.exe C:\Program Files (x86)\Realtek\Realtek PCIE Card Reader\RIconMan.exe C:\Windows\SysWOW64\SAsrv.exe C:\Program Files\Common Files\LogiShrd\KHAL3\KHALMNPR.EXE C:\Program Files\Synaptics\SynTP\SynTPHelper.exe C:\Windows\system32\svchost.exe -k imgsvc C:\Windows\system32\svchost.exe -k LocalSystemNetworkRestricted C:\Program Files (x86)\Integrated Camera Driver\X64\RCIMGDIR.exe C:\Program Files (x86)\Brother\Brmfcmon\BrMfcWnd.exe C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe C:\Program Files\Synaptics\SynTP\SynTPLpr.exe C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe C:\Program Files (x86)\Brother\ControlCenter3\brccMCtl.exe C:\Program Files (x86)\Brother\Brmfcmon\BrMfcmon.exe C:\Program Files (x86)\Avira\AntiVir Desktop\avshadow.exe C:\Windows\system32\SearchIndexer.exe C:\Windows\system32\svchost.exe -k bthsvcs C:\Windows\System32\WUDFHost.exe C:\Windows\SysWOW64\RunDll32.exe C:\Windows\system32\svchost.exe -k LocalServiceAndNoImpersonation C:\Program Files\Windows Media Player\wmpnetwk.exe C:\Program Files (x86)\Mozilla Firefox\firefox.exe C:\Windows\system32\wuauclt.exe C:\Windows\system32\wbem\wmiprvse.exe C:\Windows\system32\SearchProtocolHost.exe C:\Windows\system32\SearchFilterHost.exe C:\Windows\system32\wbem\wmiprvse.exe C:\Windows\System32\cscript.exe . ============== Pseudo HJT Report =============== . mWinlogon: Userinit = userinit.exe BHO: Adobe PDF Link Helper: {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll BHO: Java(tm) Plug-In SSV Helper: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files (x86)\Java\jre7\bin\ssv.dll BHO: Java(tm) Plug-In 2 SSV Helper: {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre7\bin\jp2ssv.dll BHO: SweetPacks Browser Helper: {EEE6C35C-6118-11DC-9C72-001320C79847} - C:\Program Files (x86)\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll TB: SweetPacks Toolbar for Internet Explorer: {EEE6C35B-6118-11DC-9C72-001320C79847} - C:\Program Files (x86)\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll TB: SweetPacks Toolbar for Internet Explorer: {EEE6C35B-6118-11DC-9C72-001320C79847} - C:\Program Files (x86)\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll mRun: [StartCCC] "C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun mRun: [RotateImage] C:\Program Files (x86)\Integrated Camera Driver\X64\RCIMGDIR.exe mRun: [Adobe ARM] "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" mRun: [BrMfcWnd] C:\Program Files (x86)\Brother\Brmfcmon\BrMfcWnd.exe /AUTORUN mRun: [ControlCenter3] C:\Program Files (x86)\Brother\ControlCenter3\brctrcen.exe /autorun mRun: [avgnt] "C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe" /min mRun: [SunJavaUpdateSched] "C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe" StartupFolder: C:\PROGRA~3\MICROS~1\Windows\STARTM~1\Programs\Startup\BLUETO~1.LNK - C:\Program Files\ThinkPad\Bluetooth Software\BTTray.exe uPolicies-Explorer: NoDriveTypeAutoRun = dword:145 mPolicies-Explorer: NoActiveDesktop = dword:1 mPolicies-Explorer: NoActiveDesktopChanges = dword:1 mPolicies-System: ConsentPromptBehaviorAdmin = dword:0 mPolicies-System: ConsentPromptBehaviorUser = dword:3 mPolicies-System: EnableLUA = dword:0 mPolicies-System: EnableUIADesktopToggle = dword:0 mPolicies-System: PromptOnSecureDesktop = dword:0 IE: Bild an &Bluetooth-Gerät senden... - C:\Program Files\ThinkPad\Bluetooth Software\btsendto_ie_ctx.htm IE: Seite an &Bluetooth-Gerät senden... - C:\Program Files\ThinkPad\Bluetooth Software\btsendto_ie.htm IE: {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\ThinkPad\Bluetooth Software\btsendto_ie.htm DPF: {816BE035-1450-40D0-8A3B-BA7825A83A77} - hxxp://support.lenovo.com/Resources/Lenovo/AutoDetect/Lenovo_AutoDetect2.cab TCP: NameServer = 192.168.1.130 192.168.1.10 TCP: Interfaces\{3A9732CC-AF54-4331-9B74-55E764A6EC6F} : DHCPNameServer = 192.168.0.254 TCP: Interfaces\{62FEA421-775A-41BD-9988-68797632BC7B} : NameServer = 192.168.1.10 192.168.1.130 TCP: Interfaces\{89CDD10F-050B-4BA8-A1E4-246179359C89} : DHCPNameServer = 192.168.1.130 192.168.1.10 SSODL: WebCheck - <orphaned> x64-BHO: Java(tm) Plug-In SSV Helper: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre7\bin\ssv.dll x64-BHO: Java(tm) Plug-In 2 SSV Helper: {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre7\bin\jp2ssv.dll x64-Run: [SynTPEnh] C:\Program Files (x86)\Synaptics\SynTP\SynTPEnh.exe x64-Run: [SmartAudio] C:\Program Files\CONEXANT\SAII\SAIICpl.exe /t x64-Run: [ForteConfig] C:\Program Files\Conexant\ForteConfig\fmapp.exe x64-Run: [EvtMgr6] C:\Program Files\Logitech\SetPointP\SetPoint.exe /launchGaming x64-Run: [Launch LCore] C:\Program Files\Logitech Gaming Software\LCore.exe /minimized x64-IE: {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\ThinkPad\Bluetooth Software\btsendto_ie.htm x64-DPF: {816BE035-1450-40D0-8A3B-BA7825A83A77} - hxxp://support.lenovo.com/Resources/Lenovo/AutoDetect/Lenovo_AutoDetect2.cab x64-Notify: LBTWlgn - c:\program files\common files\logishrd\bluetooth\LBTWlgn.dll x64-SSODL: WebCheck - <orphaned> . ================= FIREFOX =================== . FF - ProfilePath - C:\Users\USERNAME\AppData\Roaming\Mozilla\Firefox\Profiles\zs9vp1q1.default\ FF - prefs.js: browser.search.selectedEngine - Amazon.de FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/ FF - prefs.js: keyword.URL - hxxp://search.sweetim.com/search.asp?barid={F52109D7-25B7-11E2-BB79-E89A8F79A1CC}&src=2&crg=3.1010000.10001&q= FF - plugin: C:\Program Files (x86)\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll FF - plugin: C:\Program Files (x86)\Amazon\MP3 Downloader\npAmazonMP3DownloaderPlugin1017319.dll FF - plugin: C:\Program Files (x86)\Google\Update\1.3.21.123\npGoogleUpdate3.dll FF - plugin: C:\Program Files (x86)\Java\jre7\bin\plugin2\npjp2.dll FF - plugin: C:\Windows\SysWOW64\Macromed\Flash\NPSWF32.dll FF - plugin: C:\Windows\SysWOW64\npDeployJava1.dll FF - plugin: C:\Windows\SysWOW64\npmproxy.dll . ============= SERVICES / DRIVERS =============== . R1 avkmgr;avkmgr;C:\Windows\System32\drivers\avkmgr.sys [2012-12-1 27800] R2 AMD External Events Utility;AMD External Events Utility;C:\Windows\System32\atiesrxx.exe [2011-9-3 203776] R2 AntiVirSchedulerService;Avira Planer;C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe [2012-12-1 85280] R2 AntiVirService;Avira Echtzeit-Scanner;C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe [2012-12-1 109344] R2 avgntflt;avgntflt;C:\Windows\System32\drivers\avgntflt.sys [2012-12-1 99912] R2 CxAudMsg;Conexant Audio Message Service;C:\Windows\System32\CxAudMsg64.exe [2011-9-16 198784] R2 IconMan_R;IconMan_R;C:\Program Files (x86)\Realtek\Realtek PCIE Card Reader\RIconMan.exe [2011-9-16 2375168] R2 SAService;Conexant SmartAudio service;C:\Windows\System32\SAsrv.exe --> C:\Windows\System32\SAsrv.exe [?] R3 5U877;USB Video Device;C:\Windows\System32\drivers\5U877.sys [2011-9-16 166016] R3 AtiHDAudioService;ATI Function Driver for HD Audio Service;C:\Windows\System32\drivers\AtihdW76.sys [2011-9-3 116752] R3 BTWAMPFL;BTWAMPFL;C:\Windows\System32\drivers\btwampfl.sys [2011-9-16 437288] R3 btwl2cap;Bluetooth L2CAP Service;C:\Windows\System32\drivers\btwl2cap.sys [2011-9-16 39976] R3 L1C;NDIS Miniport Driver for Atheros AR813x/AR815x PCI-E Ethernet Controller;C:\Windows\System32\drivers\L1C62x64.sys [2011-9-3 77936] R3 LGBusEnum;Logitech GamePanel Virtual Bus Enumerator Driver;C:\Windows\System32\drivers\LGBusEnum.sys [2009-11-24 22408] R3 LGVirHid;Logitech Gamepanel Virtual HID Device Driver;C:\Windows\System32\drivers\LGVirHid.sys [2009-11-24 16008] R3 RTL8192Ce;Realtek Wireless LAN 802.11n PCI-E NIC Driver;C:\Windows\System32\drivers\rtl8192ce.sys [2011-9-24 1143912] R3 usbfilter;AMD USB Filter Driver;C:\Windows\System32\drivers\usbfilter.sys [2011-9-3 44672] S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-3-18 130384] S2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;C:\Windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe [2010-3-18 138576] S3 RSPCIESTOR;Realtek PCIE CardReader Driver;C:\Windows\System32\drivers\RtsPStor.sys [2011-9-16 338536] S3 StorSvc;Speicherdienst;C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted [2009-7-14 27136] S3 TsUsbFlt;TsUsbFlt;C:\Windows\System32\drivers\TsUsbFlt.sys [2011-9-24 59392] . =============== Created Last 30 ================ . 2012-12-29 21:30:31 9728 ----a-w- C:\Windows\System32\Wdfres.dll 2012-12-29 21:30:31 785512 ----a-w- C:\Windows\System32\drivers\Wdf01000.sys 2012-12-29 21:30:31 54376 ----a-w- C:\Windows\System32\drivers\WdfLdr.sys 2012-12-29 21:30:31 2560 ----a-w- C:\Windows\System32\drivers\de-DE\wdf01000.sys.mui 2012-12-29 21:20:52 87040 ----a-w- C:\Windows\System32\drivers\WUDFPf.sys 2012-12-29 21:20:52 84992 ----a-w- C:\Windows\System32\WUDFSvc.dll 2012-12-29 21:20:52 198656 ----a-w- C:\Windows\System32\drivers\WUDFRd.sys 2012-12-29 21:20:52 194048 ----a-w- C:\Windows\System32\WUDFPlatform.dll 2012-12-29 21:20:51 744448 ----a-w- C:\Windows\System32\WUDFx.dll 2012-12-29 21:20:51 45056 ----a-w- C:\Windows\System32\WUDFCoinstaller.dll 2012-12-29 21:20:51 229888 ----a-w- C:\Windows\System32\WUDFHost.exe 2012-12-29 20:52:58 509952 ----a-w- C:\Windows\System32\ntshrui.dll 2012-12-29 20:51:49 478208 ----a-w- C:\Windows\System32\dpnet.dll 2012-12-29 20:51:49 376832 ----a-w- C:\Windows\SysWow64\dpnet.dll 2012-12-29 20:51:48 245760 ----a-w- C:\Windows\System32\OxpsConverter.exe 2012-12-29 20:51:43 197120 ----a-w- C:\Windows\System32\d3d10_1.dll 2012-12-29 20:51:43 161792 ----a-w- C:\Windows\SysWow64\d3d10_1.dll 2012-12-29 20:51:38 751104 ----a-w- C:\Windows\System32\win32spl.dll 2012-12-29 20:51:38 67072 ----a-w- C:\Windows\splwow64.exe 2012-12-29 20:51:38 559104 ----a-w- C:\Windows\System32\spoolsv.exe 2012-12-29 20:51:38 492032 ----a-w- C:\Windows\SysWow64\win32spl.dll 2012-12-29 20:43:05 3216384 ----a-w- C:\Windows\System32\msi.dll 2012-12-29 20:43:05 2342400 ----a-w- C:\Windows\SysWow64\msi.dll 2012-12-29 20:43:03 552960 ----a-w- C:\Windows\System32\drivers\bthport.sys 2012-12-24 21:22:17 -------- d-----w- C:\Users\USERNAME\AppData\Roaming\mIRC 2012-12-24 21:22:16 -------- d-----w- C:\Program Files (x86)\mIRC 2012-12-24 13:14:38 -------- d-----w- C:\Windows\System32\appmgmt 2012-12-24 09:03:43 -------- d-----w- C:\Users\USERNAME\AppData\Local\JDownloader 0.9 2012-12-23 19:54:17 859072 ----a-w- C:\Windows\SysWow64\npDeployJava1.dll 2012-12-23 19:54:17 779704 ----a-w- C:\Windows\SysWow64\deployJava1.dll 2012-12-23 19:54:06 95184 ----a-w- C:\Windows\SysWow64\WindowsAccessBridge-32.dll 2012-12-01 17:22:18 95744 ----a-w- C:\Windows\System32\synceng.dll 2012-12-01 17:22:18 78336 ----a-w- C:\Windows\SysWow64\synceng.dll 2012-12-01 17:18:21 -------- d-----w- C:\Users\USERNAME\AppData\Roaming\Avira 2012-12-01 17:12:16 99912 ----a-w- C:\Windows\System32\drivers\avgntflt.sys 2012-12-01 17:12:16 27800 ----a-w- C:\Windows\System32\drivers\avkmgr.sys 2012-12-01 17:12:14 -------- d-----w- C:\ProgramData\Avira 2012-12-01 17:12:14 -------- d-----w- C:\Program Files (x86)\Avira . ==================== Find3M ==================== . 2012-12-27 15:17:46 18960 ----a-w- C:\Windows\System32\drivers\LNonPnP.sys 2012-12-16 17:11:22 46080 ----a-w- C:\Windows\System32\atmlib.dll 2012-12-16 14:45:03 367616 ----a-w- C:\Windows\System32\atmfd.dll 2012-12-16 14:13:28 295424 ----a-w- C:\Windows\SysWow64\atmfd.dll 2012-12-16 14:13:20 34304 ----a-w- C:\Windows\SysWow64\atmlib.dll 2012-11-22 03:26:40 3149824 ----a-w- C:\Windows\System32\win32k.sys 2012-11-14 06:11:44 2312704 ----a-w- C:\Windows\System32\jscript9.dll 2012-11-14 06:04:11 1392128 ----a-w- C:\Windows\System32\wininet.dll 2012-11-14 06:02:49 1494528 ----a-w- C:\Windows\System32\inetcpl.cpl 2012-11-14 05:57:46 599040 ----a-w- C:\Windows\System32\vbscript.dll 2012-11-14 05:57:35 173056 ----a-w- C:\Windows\System32\ieUnatt.exe 2012-11-14 05:52:40 2382848 ----a-w- C:\Windows\System32\mshtml.tlb 2012-11-14 02:09:22 1800704 ----a-w- C:\Windows\SysWow64\jscript9.dll 2012-11-14 01:58:15 1427968 ----a-w- C:\Windows\SysWow64\inetcpl.cpl 2012-11-14 01:57:37 1129472 ----a-w- C:\Windows\SysWow64\wininet.dll 2012-11-14 01:49:25 142848 ----a-w- C:\Windows\SysWow64\ieUnatt.exe 2012-11-14 01:48:27 420864 ----a-w- C:\Windows\SysWow64\vbscript.dll 2012-11-14 01:44:42 2382848 ----a-w- C:\Windows\SysWow64\mshtml.tlb 2012-11-09 05:45:09 2048 ----a-w- C:\Windows\System32\tzres.dll 2012-11-09 04:42:49 2048 ----a-w- C:\Windows\SysWow64\tzres.dll 2012-10-16 08:38:37 135168 ----a-w- C:\Windows\apppatch\AppPatch64\AcXtrnal.dll 2012-10-16 08:38:34 350208 ----a-w- C:\Windows\apppatch\AppPatch64\AcLayers.dll 2012-10-16 07:39:52 561664 ----a-w- C:\Windows\apppatch\AcLayers.dll 2012-10-09 18:17:13 55296 ----a-w- C:\Windows\System32\dhcpcsvc6.dll 2012-10-09 18:17:13 226816 ----a-w- C:\Windows\System32\dhcpcore6.dll 2012-10-09 17:40:31 44032 ----a-w- C:\Windows\SysWow64\dhcpcsvc6.dll 2012-10-09 17:40:31 193536 ----a-w- C:\Windows\SysWow64\dhcpcore6.dll 2012-10-04 17:46:16 362496 ----a-w- C:\Windows\System32\wow64win.dll 2012-10-04 17:46:15 243200 ----a-w- C:\Windows\System32\wow64.dll 2012-10-04 17:46:15 13312 ----a-w- C:\Windows\System32\wow64cpu.dll 2012-10-04 17:45:55 215040 ----a-w- C:\Windows\System32\winsrv.dll 2012-10-04 17:43:28 16384 ----a-w- C:\Windows\System32\ntvdm64.dll 2012-10-04 17:41:16 424960 ----a-w- C:\Windows\System32\KernelBase.dll 2012-10-04 16:47:41 5120 ----a-w- C:\Windows\SysWow64\wow32.dll 2012-10-04 16:47:41 274944 ----a-w- C:\Windows\SysWow64\KernelBase.dll 2012-10-04 15:21:55 338432 ----a-w- C:\Windows\System32\conhost.exe 2012-10-04 14:46:46 7680 ----a-w- C:\Windows\SysWow64\instnm.exe 2012-10-04 14:46:46 25600 ----a-w- C:\Windows\SysWow64\setup16.exe 2012-10-04 14:46:44 14336 ----a-w- C:\Windows\SysWow64\ntvdm64.dll 2012-10-04 14:46:43 2048 ----a-w- C:\Windows\SysWow64\user.exe 2012-10-04 14:41:50 6144 ---ha-w- C:\Windows\SysWow64\api-ms-win-security-base-l1-1-0.dll 2012-10-04 14:41:50 4608 ---ha-w- C:\Windows\SysWow64\api-ms-win-core-threadpool-l1-1-0.dll 2012-10-04 14:41:50 3584 ---ha-w- C:\Windows\SysWow64\api-ms-win-core-xstate-l1-1-0.dll 2012-10-04 14:41:50 3072 ---ha-w- C:\Windows\SysWow64\api-ms-win-core-util-l1-1-0.dll 2012-10-03 17:56:54 1914248 ----a-w- C:\Windows\System32\drivers\tcpip.sys 2012-10-03 17:44:21 70656 ----a-w- C:\Windows\System32\nlaapi.dll 2012-10-03 17:44:21 303104 ----a-w- C:\Windows\System32\nlasvc.dll 2012-10-03 17:44:17 246272 ----a-w- C:\Windows\System32\netcorehc.dll 2012-10-03 17:44:17 18944 ----a-w- C:\Windows\System32\netevent.dll 2012-10-03 17:44:16 216576 ----a-w- C:\Windows\System32\ncsi.dll 2012-10-03 17:42:16 569344 ----a-w- C:\Windows\System32\iphlpsvc.dll 2012-10-03 16:42:24 18944 ----a-w- C:\Windows\SysWow64\netevent.dll 2012-10-03 16:42:24 175104 ----a-w- C:\Windows\SysWow64\netcorehc.dll 2012-10-03 16:42:23 156672 ----a-w- C:\Windows\SysWow64\ncsi.dll 2012-10-03 16:07:26 45568 ----a-w- C:\Windows\System32\drivers\tcpipreg.sys . ============= FINISH: 13:49:17,29 =============== Code:
ATTFilter . UNLESS SPECIFICALLY INSTRUCTED, DO NOT POST THIS LOG. IF REQUESTED, ZIP IT UP & ATTACH IT . DDS (Ver_2012-11-20.01) . Microsoft Windows 7 Professional Boot Device: \Device\HarddiskVolume1 Install Date: 02.09.2011 07:43:58 System Uptime: 30.12.2012 12:41:30 (1 hours ago) . Motherboard: LENOVO | | 1297A13 Processor: AMD E-350 Processor | Socket FT1 | 1600/100mhz . ==== Disk Partitions ========================= . C: is FIXED (NTFS) - 100 GiB total, 53,211 GiB free. D: is FIXED (NTFS) - 198 GiB total, 96,958 GiB free. E: is Removable . ==== Disabled Device Manager Items ============= . Class GUID: {4d36e972-e325-11ce-bfc1-08002be10318} Description: Bluetooth-Gerät (PAN) Device ID: BTH\MS_BTHPAN\6&32CFD4CB&0&2 Manufacturer: Microsoft Name: Bluetooth-Gerät (PAN) PNP Device ID: BTH\MS_BTHPAN\6&32CFD4CB&0&2 Service: BthPan . Class GUID: {4d36e972-e325-11ce-bfc1-08002be10318} Description: Bluetooth-Gerät (RFCOMM-Protokoll-TDI) Device ID: BTH\MS_RFCOMM\6&32CFD4CB&0&0 Manufacturer: Microsoft Name: Bluetooth-Gerät (RFCOMM-Protokoll-TDI) PNP Device ID: BTH\MS_RFCOMM\6&32CFD4CB&0&0 Service: RFCOMM . ==== System Restore Points =================== . RP54: 09.12.2012 07:49:01 - Geplanter Prüfpunkt RP55: 16.12.2012 20:25:57 - Geplanter Prüfpunkt RP56: 23.12.2012 20:53:24 - Installed Java 7 Update 10 RP57: 24.12.2012 14:13:44 - Removed SweetIM for Messenger 3.7 RP58: 26.12.2012 10:56:18 - Removed SweetIM for Messenger 3.7 RP59: 26.12.2012 10:57:42 - Removed SweetPacks bundle uninstaller RP60: 29.12.2012 22:18:59 - Windows Update . ==== Installed Programs ====================== . 7-Zip 9.20 (x64 edition) Adobe Flash Player 10 Plugin Adobe Reader X (10.1.4) - Deutsch Amazon MP3-Downloader 1.0.17 Atheros Communications Inc.(R) AR81Family Gigabit/Fast Ethernet Driver ATI Catalyst Install Manager ATI Uninstaller Avira Free Antivirus Broadcom InConcert Maestro Brother MFL-Pro Suite DCP-135C Catalyst Control Center - Branding Catalyst Control Center Graphics Previews Common Catalyst Control Center InstallProxy Catalyst Control Center Localization All ccc-core-static ccc-utility64 CCC Help Chinese Standard CCC Help Chinese Traditional CCC Help Czech CCC Help Danish CCC Help Dutch CCC Help English CCC Help Finnish CCC Help French CCC Help German CCC Help Greek CCC Help Hungarian CCC Help Italian CCC Help Japanese CCC Help Korean CCC Help Norwegian CCC Help Polish CCC Help Portuguese CCC Help Russian CCC Help Spanish CCC Help Swedish CCC Help Thai CCC Help Turkish Cisco EAP-FAST Module Cisco LEAP Module Cisco PEAP Module Combined Community Codec Pack 2011-07-30 Conexant HD Audio DC++ 0.799 eReg Google Chrome Google Update Helper Integrated Camera Driver Installer Package Ver.1.1.0.1147 Integrated Camera TWAIN Driver Internet Explorer Toolbar 4.6 by SweetPacks Java 7 Update 10 Java Auto Updater Java(TM) 7 Update 4 (64-bit) JDownloader 0.9 Logitech Gaming Software Logitech Gaming Software 8.30 Logitech SetPoint 6.32 Microsoft .NET Framework 4 Client Profile Microsoft .NET Framework 4 Extended Microsoft Office Word Viewer 2003 Microsoft Visual C++ 2008 Redistributable - x64 9.0.30729.17 Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 Microsoft Visual C++ 2010 x64 Redistributable - 10.0.30319 Microsoft Visual C++ 2010 x86 Redistributable - 10.0.40219 MiKTeX 2.9 MinGW-Get version 0.5-beta-20120426-1 mIRC Mozilla Firefox 17.0.1 (x86 de) Mozilla Maintenance Service Mozilla Thunderbird 17.0 (x86 de) MSXML 4.0 SP2 (KB954430) MSXML 4.0 SP2 (KB973688) Realtek PCIE Card Reader Security Update for Microsoft .NET Framework 4 Client Profile (KB2478663) Security Update for Microsoft .NET Framework 4 Client Profile (KB2518870) Security Update for Microsoft .NET Framework 4 Client Profile (KB2539636) Security Update for Microsoft .NET Framework 4 Client Profile (KB2572078) Security Update for Microsoft .NET Framework 4 Client Profile (KB2604121) Security Update for Microsoft .NET Framework 4 Client Profile (KB2656351) Security Update for Microsoft .NET Framework 4 Client Profile (KB2656368v2) Security Update for Microsoft .NET Framework 4 Client Profile (KB2656405) Security Update for Microsoft .NET Framework 4 Client Profile (KB2686827) Security Update for Microsoft .NET Framework 4 Client Profile (KB2729449) Security Update for Microsoft .NET Framework 4 Client Profile (KB2737019) Security Update for Microsoft .NET Framework 4 Extended (KB2416472) Security Update for Microsoft .NET Framework 4 Extended (KB2487367) Security Update for Microsoft .NET Framework 4 Extended (KB2656351) SweetPacks bundle uninstaller TeXnicCenter Version 1.0 Stable RC1 ThinkPad Bluetooth with Enhanced Data Rate Software ThinkPad Power Management Driver ThinkPad UltraNav Driver ThinkPad Wireless LAN Adapter Software Update for Microsoft .NET Framework 4 Client Profile (KB2473228) Update Manager for SweetPacks 1.1 WMV9/VC-1 Video Playback . ==== End Of File =========================== Ich weiß nicht, ob man an den Logfiles etwas Verdächtiges sehen kann. Falls dem so ist und die Säuberungsaktion mehr Zeit fressen als einfach zu formatieren, könnte ich auch letzteres machen. Dann würde ich aber gerne fragen, wie ich vernünftig meine Daten sichern kann (ohne die Viren mitzunehmen) und wie ich so formatiere, dass auch wirklich alles sauber ist (habe hier etwas von Masterbootsektor formatieren gelesen und kann damit nicht wirklich etwas anfangen). Vielen Dank und freundliche Grüße, plizzz |
30.12.2012, 17:17 | #4 |
/// TB-Ausbilder | TR/Crypt.ZPACK.Gen8 und zweimal Adware So jetzt erstmal keine Panik hier ... Schritt 1: Deinstalliere das 64bit Java 7 U 4 Schritt 2: Schritt 3 vom letzten fehlt noch
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
30.12.2012, 19:34 | #5 |
| TR/Crypt.ZPACK.Gen8 und zweimal Adware Oh ja sorry, habe das Logfile vergessen anzuhängen. Hier ist es: Code:
ATTFilter 13:45:42.0447 1976 TDSS rootkit removing tool 2.8.15.0 Oct 31 2012 21:47:35 13:45:42.0665 1976 ============================================================ 13:45:42.0665 1976 Current date / time: 2012/12/30 13:45:42.0665 13:45:42.0665 1976 SystemInfo: 13:45:42.0665 1976 13:45:42.0665 1976 OS Version: 6.1.7601 ServicePack: 1.0 13:45:42.0665 1976 Product type: Workstation 13:45:42.0681 1976 ComputerName: USERNAME-NOTEBOOK 13:45:42.0681 1976 UserName: USERNAME 13:45:42.0681 1976 Windows directory: C:\Windows 13:45:42.0681 1976 System windows directory: C:\Windows 13:45:42.0681 1976 Running under WOW64 13:45:42.0681 1976 Processor architecture: Intel x64 13:45:42.0681 1976 Number of processors: 2 13:45:42.0681 1976 Page size: 0x1000 13:45:42.0681 1976 Boot type: Normal boot 13:45:42.0681 1976 ============================================================ 13:45:44.0834 1976 Drive \Device\Harddisk0\DR0 - Size: 0x4A85D56000 (298.09 Gb), SectorSize: 0x200, Cylinders: 0x9801, SectorsPerTrack: 0x3F, TracksPerCylinder: 0xFF, Type 'K0', Flags 0x00000040 13:45:44.0943 1976 ============================================================ 13:45:44.0943 1976 \Device\Harddisk0\DR0: 13:45:44.0943 1976 MBR partitions: 13:45:44.0943 1976 \Device\Harddisk0\DR0\Partition1: MBR, Type 0x7, StartLBA 0x800, BlocksNum 0x32000 13:45:44.0943 1976 \Device\Harddisk0\DR0\Partition2: MBR, Type 0x7, StartLBA 0x32800, BlocksNum 0xC7CE000 13:45:44.0943 1976 \Device\Harddisk0\DR0\Partition3: MBR, Type 0x7, StartLBA 0xC800800, BlocksNum 0x18C2D800 13:45:44.0943 1976 ============================================================ 13:45:44.0959 1976 C: <-> \Device\Harddisk0\DR0\Partition2 13:45:44.0990 1976 D: <-> \Device\Harddisk0\DR0\Partition3 13:45:44.0990 1976 ============================================================ 13:45:44.0990 1976 Initialize success 13:45:44.0990 1976 ============================================================ 13:46:07.0454 2532 ============================================================ 13:46:07.0454 2532 Scan started 13:46:07.0454 2532 Mode: Manual; TDLFS; 13:46:07.0454 2532 ============================================================ 13:46:07.0454 2532 ================ Scan system memory ======================== 13:46:07.0454 2532 System memory - ok 13:46:07.0454 2532 ================ Scan MBR ================================== 13:46:07.0469 2532 [ A36C5E4F47E84449FF07ED3517B43A31 ] \Device\Harddisk0\DR0 13:46:08.0249 2532 \Device\Harddisk0\DR0 - ok 13:46:08.0249 2532 ================ Scan VBR ================================== 13:46:08.0312 2532 [ 4F8A26D283F78B84040D01E316E7A429 ] \Device\Harddisk0\DR0\Partition1 13:46:08.0312 2532 \Device\Harddisk0\DR0\Partition1 - ok 13:46:08.0327 2532 [ A798DF6E2FAF1D1A305905DBB6149FA7 ] \Device\Harddisk0\DR0\Partition2 13:46:08.0327 2532 \Device\Harddisk0\DR0\Partition2 - ok 13:46:08.0359 2532 [ 39465BE829C80E360D2B86CE6BD730E1 ] \Device\Harddisk0\DR0\Partition3 13:46:08.0359 2532 \Device\Harddisk0\DR0\Partition3 - ok 13:46:08.0359 2532 ============================================================ 13:46:08.0359 2532 Scan finished 13:46:08.0359 2532 ============================================================ 13:46:08.0390 1568 Detected object count: 0 13:46:08.0390 1568 Actual detected object count: 0 |
30.12.2012, 19:50 | #6 | ||
/// TB-Ausbilder | TR/Crypt.ZPACK.Gen8 und zweimal Adware Machen wir jetzt Schritt 1: AdwCleaner: Werbeprogramme suchen und löschen Schritt 2: Temporäre Dateien löschen mit TFC Schritt 3: Scan mit Combofix
__________________ --> TR/Crypt.ZPACK.Gen8 und zweimal Adware |
30.12.2012, 20:37 | #7 |
| TR/Crypt.ZPACK.Gen8 und zweimal Adware Hier die Logs: Code:
ATTFilter # AdwCleaner v2.104 - Datei am 30/12/2012 um 19:53:06 erstellt # Aktualisiert am 29/12/2012 von Xplode # Betriebssystem : Windows 7 Professional Service Pack 1 (64 bits) # Benutzer : USERNAME - USERNAME-NOTEBOOK # Bootmodus : Normal # Ausgeführt unter : C:\Users\USERNAME\Desktop\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Ordner Gelöscht : C:\Program Files (x86)\SweetIM Ordner Gelöscht : C:\ProgramData\SweetIM Ordner Gelöscht : C:\Users\USERNAME\AppData\LocalLow\SweetIM ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{EEE6C35B-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{EEE6C35C-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{EEE6C35B-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{EEE6C35C-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKCU\Software\SweetIM Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{3A188115-B81B-48F2-A958-F974C8F3F309} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\SMBarBroker.EXE Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\SWEETIE.IEToolbar Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\SWEETIE.IEToolbar.1 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\sweetim_urlsearchhook.toolbarurlsearchhook Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\sweetim_urlsearchhook.toolbarurlsearchhook.1 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Toolbar3.sweetie Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Toolbar3.sweetie.1 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\TypeLib\{2D9B1B31-D034-4738-8F6E-40F0AFCC742C} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\TypeLib\{EEE6C35E-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\TypeLib\{EEE6C35F-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\Software\SweetIM Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{EEE6C35B-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{EEE6C35C-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{EEE6C35D-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{78CE34FD-F6D4-4866-B79C-A37268D06A04} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{80904944-C726-4C7D-A452-3FFF2A882095} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{EEE6C358-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{EEE6C359-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{EEE6C35A-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Google\Chrome\Extensions\jcdgjdiieiljkfkdcloehkohchhpekkn Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{EEE6C367-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{EEE6C35C-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{C3E85EE9-5892-4142-B537-BCEB3DAC4C3D} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{EA8FA6BE-29BE-4AF2-9352-841F83215EB0} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{78CE34FD-F6D4-4866-B79C-A37268D06A04} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{80904944-C726-4C7D-A452-3FFF2A882095} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{EEE6C358-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{EEE6C359-6118-11DC-9C72-001320C79847} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{EEE6C35A-6118-11DC-9C72-001320C79847} Wert Gelöscht : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{EEE6C35B-6118-11DC-9C72-001320C79847}] Wert Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs [C:\Program Files (x86)\SweetIM\Toolbars\Internet Explorer\mgHelperApp.exe] Wert Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs [C:\Program Files (x86)\SweetIM\Toolbars\Internet Explorer\mgToolbarProxy.dll] Wert Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar [{EEE6C35B-6118-11DC-9C72-001320C79847}] ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16457 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v17.0.1 (de) Datei : C:\Users\USERNAME\AppData\Roaming\Mozilla\Firefox\Profiles\zs9vp1q1.default\prefs.js Gelöscht : user_pref("keyword.URL", "hxxp://search.sweetim.com/search.asp?barid={F52109D7-25B7-11E2-BB79-E89A8F[...] -\\ Google Chrome v23.0.1271.97 Datei : C:\Users\USERNAME\AppData\Local\Google\Chrome\User Data\Default\Preferences [OK] Die Datei ist sauber. ************************* AdwCleaner[S1].txt - [5042 octets] - [30/12/2012 19:53:06] ########## EOF - C:\AdwCleaner[S1].txt - [5102 octets] ########## Code:
ATTFilter ComboFix 12-12-30.01 - USERNAME 30.12.2012 20:14:05.1.2 - x64 Microsoft Windows 7 Professional 6.1.7601.1.1252.49.1031.18.3689.2560 [GMT 1:00] ausgeführt von:: c:\users\USERNAME\Desktop\ComboFix.exe SP: Windows Defender *Enabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\programdata\Roaming . . ((((((((((((((((((((((( Dateien erstellt von 2012-11-28 bis 2012-12-30 )))))))))))))))))))))))))))))) . . 2012-12-30 19:21 . 2012-12-30 19:21 -------- d-----w- c:\users\Default\AppData\Local\temp 2012-12-29 21:30 . 2012-07-26 07:46 2560 ----a-w- c:\windows\system32\drivers\de-DE\wdf01000.sys.mui 2012-12-29 21:30 . 2012-07-26 04:55 785512 ----a-w- c:\windows\system32\drivers\Wdf01000.sys 2012-12-29 21:30 . 2012-07-26 04:55 54376 ----a-w- c:\windows\system32\drivers\WdfLdr.sys 2012-12-29 21:30 . 2012-07-26 02:36 9728 ----a-w- c:\windows\system32\Wdfres.dll 2012-12-29 21:20 . 2012-07-26 03:08 84992 ----a-w- c:\windows\system32\WUDFSvc.dll 2012-12-29 21:20 . 2012-07-26 03:08 194048 ----a-w- c:\windows\system32\WUDFPlatform.dll 2012-12-29 21:20 . 2012-07-26 02:26 87040 ----a-w- c:\windows\system32\drivers\WUDFPf.sys 2012-12-29 21:20 . 2012-07-26 02:26 198656 ----a-w- c:\windows\system32\drivers\WUDFRd.sys 2012-12-29 21:20 . 2012-07-26 03:08 229888 ----a-w- c:\windows\system32\WUDFHost.exe 2012-12-29 21:20 . 2012-07-26 03:08 744448 ----a-w- c:\windows\system32\WUDFx.dll 2012-12-29 21:20 . 2012-07-26 03:08 45056 ----a-w- c:\windows\system32\WUDFCoinstaller.dll 2012-12-29 20:52 . 2012-01-04 10:44 509952 ----a-w- c:\windows\system32\ntshrui.dll 2012-12-29 20:51 . 2012-11-02 05:59 478208 ----a-w- c:\windows\system32\dpnet.dll 2012-12-29 20:51 . 2012-11-02 05:11 376832 ----a-w- c:\windows\SysWow64\dpnet.dll 2012-12-29 20:51 . 2012-08-21 21:01 245760 ----a-w- c:\windows\system32\OxpsConverter.exe 2012-12-29 20:51 . 2011-01-17 11:09 197120 ----a-w- c:\windows\system32\d3d10_1.dll 2012-12-29 20:51 . 2011-01-17 05:47 161792 ----a-w- c:\windows\SysWow64\d3d10_1.dll 2012-12-29 20:51 . 2012-02-11 06:43 751104 ----a-w- c:\windows\system32\win32spl.dll 2012-12-29 20:51 . 2012-02-11 06:36 559104 ----a-w- c:\windows\system32\spoolsv.exe 2012-12-29 20:51 . 2012-02-11 06:36 67072 ----a-w- c:\windows\splwow64.exe 2012-12-29 20:51 . 2012-02-11 05:43 492032 ----a-w- c:\windows\SysWow64\win32spl.dll 2012-12-29 20:43 . 2012-04-07 12:31 3216384 ----a-w- c:\windows\system32\msi.dll 2012-12-29 20:43 . 2012-04-07 11:26 2342400 ----a-w- c:\windows\SysWow64\msi.dll 2012-12-29 20:43 . 2012-07-06 20:07 552960 ----a-w- c:\windows\system32\drivers\bthport.sys 2012-12-24 21:22 . 2012-12-26 15:20 -------- d-----w- c:\users\USERNAME\AppData\Roaming\mIRC 2012-12-24 21:22 . 2012-12-26 11:35 -------- d-----w- c:\program files (x86)\mIRC 2012-12-24 13:14 . 2012-12-26 09:57 -------- d-----w- c:\windows\system32\appmgmt 2012-12-24 09:03 . 2012-12-26 12:19 -------- d-----w- c:\users\USERNAME\AppData\Local\JDownloader 0.9 2012-12-23 19:54 . 2012-12-23 19:54 -------- d-----w- c:\program files (x86)\Common Files\Java 2012-12-23 19:54 . 2012-12-23 19:53 859072 ----a-w- c:\windows\SysWow64\npDeployJava1.dll 2012-12-23 19:54 . 2012-12-23 19:53 779704 ----a-w- c:\windows\SysWow64\deployJava1.dll 2012-12-23 19:54 . 2012-12-23 19:53 95184 ----a-w- c:\windows\SysWow64\WindowsAccessBridge-32.dll 2012-12-23 19:53 . 2012-12-23 19:53 -------- d-----w- c:\program files (x86)\Java 2012-12-15 19:18 . 2012-12-17 05:24 -------- d-----w- c:\program files (x86)\Mozilla Thunderbird 2012-12-01 17:22 . 2012-09-25 22:47 78336 ----a-w- c:\windows\SysWow64\synceng.dll 2012-12-01 17:22 . 2012-09-25 22:46 95744 ----a-w- c:\windows\system32\synceng.dll . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-12-29 21:27 . 2011-09-16 17:56 67413224 ----a-w- c:\windows\system32\MRT.exe 2012-12-27 15:17 . 2012-08-18 17:30 18960 ----a-w- c:\windows\system32\drivers\LNonPnP.sys 2012-10-17 01:31 . 2012-11-02 06:23 9291768 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{88FCE5BA-3440-468D-B766-AF6D4CD703E7}\mpengine.dll 2012-10-16 08:38 . 2012-12-29 20:42 135168 ----a-w- c:\windows\apppatch\AppPatch64\AcXtrnal.dll 2012-10-16 08:38 . 2012-12-29 20:42 350208 ----a-w- c:\windows\apppatch\AppPatch64\AcLayers.dll 2012-10-16 07:39 . 2012-12-29 20:42 561664 ----a-w- c:\windows\apppatch\AcLayers.dll 2012-10-04 16:40 . 2012-12-29 20:52 44032 ----a-w- c:\windows\apppatch\acwow64.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] "StartCCC"="c:\program files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2011-05-06 336384] "RotateImage"="c:\program files (x86)\Integrated Camera Driver\X64\RCIMGDIR.exe" [2008-10-30 55808] "Adobe ARM"="c:\program files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-07-27 919008] "BrMfcWnd"="c:\program files (x86)\Brother\Brmfcmon\BrMfcWnd.exe" [2009-05-26 1159168] "ControlCenter3"="c:\program files (x86)\Brother\ControlCenter3\brctrcen.exe" [2008-12-24 114688] . c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ Bluetooth.lnk - c:\program files\ThinkPad\Bluetooth Software\BTTray.exe [2011-7-27 1211680] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorAdmin"= 0 (0x0) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableLUA"= 0 (0x0) "EnableUIADesktopToggle"= 0 (0x0) "PromptOnSecureDesktop"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows nt\currentversion\drivers32] "mixer2"=wdmaud.drv . R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe [2010-03-18 138576] R3 RSPCIESTOR;Realtek PCIE CardReader Driver;c:\windows\system32\DRIVERS\RtsPStor.sys [2011-05-04 338536] R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys [2010-11-20 59392] S2 AMD External Events Utility;AMD External Events Utility;c:\windows\system32\atiesrxx.exe [2011-05-06 203776] S2 CxAudMsg;Conexant Audio Message Service;c:\windows\system32\CxAudMsg64.exe [2010-12-17 198784] S2 IconMan_R;IconMan_R;c:\program files (x86)\Realtek\Realtek PCIE Card Reader\RIconMan.exe [2011-03-07 2375168] S2 SAService;Conexant SmartAudio service;c:\windows\system32\SAsrv.exe [x] S3 5U877;USB Video Device;c:\windows\system32\DRIVERS\5U877.sys [2011-03-04 166016] S3 AtiHDAudioService;ATI Function Driver for HD Audio Service;c:\windows\system32\drivers\AtihdW76.sys [2010-09-23 116752] S3 BTWAMPFL;BTWAMPFL;c:\windows\system32\DRIVERS\btwampfl.sys [2011-04-30 437288] S3 btwl2cap;Bluetooth L2CAP Service;c:\windows\system32\DRIVERS\btwl2cap.sys [2011-02-22 39976] S3 L1C;NDIS Miniport Driver for Atheros AR813x/AR815x PCI-E Ethernet Controller;c:\windows\system32\DRIVERS\L1C62x64.sys [2011-03-23 77936] S3 LGBusEnum;Logitech GamePanel Virtual Bus Enumerator Driver;c:\windows\system32\drivers\LGBusEnum.sys [2009-11-24 22408] S3 LGVirHid;Logitech Gamepanel Virtual HID Device Driver;c:\windows\system32\drivers\LGVirHid.sys [2009-11-24 16008] S3 RTL8192Ce;Realtek Wireless LAN 802.11n PCI-E NIC Driver;c:\windows\system32\DRIVERS\rtl8192Ce.sys [2011-04-13 1143912] S3 usbfilter;AMD USB Filter Driver;c:\windows\system32\DRIVERS\usbfilter.sys [2010-11-29 44672] . . Inhalt des "geplante Tasks" Ordners . 2012-12-30 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\program files (x86)\Google\Update\GoogleUpdate.exe [2012-09-29 08:29] . 2012-12-30 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\program files (x86)\Google\Update\GoogleUpdate.exe [2012-09-29 08:29] . . --------- X64 Entries ----------- . . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SmartAudio"="c:\program files\CONEXANT\SAII\SAIICpl.exe" [2011-04-26 310912] "ForteConfig"="c:\program files\Conexant\ForteConfig\fmapp.exe" [2010-10-26 49056] "EvtMgr6"="c:\program files\Logitech\SetPointP\SetPoint.exe" [2011-10-07 1744152] "Launch LCore"="c:\program files\Logitech Gaming Software\LCore.exe" [2012-05-21 6868280] . ------- Zusätzlicher Suchlauf ------- . uLocal Page = c:\windows\system32\blank.htm mLocal Page = c:\windows\SysWOW64\blank.htm IE: Bild an &Bluetooth-Gerät senden... - c:\program files\ThinkPad\Bluetooth Software\btsendto_ie_ctx.htm IE: Seite an &Bluetooth-Gerät senden... - c:\program files\ThinkPad\Bluetooth Software\btsendto_ie.htm TCP: DhcpNameServer = 192.168.1.130 192.168.1.10 TCP: Interfaces\{62FEA421-775A-41BD-9988-68797632BC7B}: NameServer = 192.168.1.10 192.168.1.130 DPF: {816BE035-1450-40D0-8A3B-BA7825A83A77} - hxxp://support.lenovo.com/Resources/Lenovo/AutoDetect/Lenovo_AutoDetect2.cab FF - ProfilePath - c:\users\USERNAME\AppData\Roaming\Mozilla\Firefox\Profiles\zs9vp1q1.default\ FF - prefs.js: browser.search.selectedEngine - Amazon.de FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/ . - - - - Entfernte verwaiste Registrierungseinträge - - - - . ShellIconOverlayIdentifiers-{472083B0-C522-11CF-8763-00608CC02F24} - (no file) HKLM-Run-SynTPEnh - c:\program files (x86)\Synaptics\SynTP\SynTPEnh.exe . . . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security] @Denied: (Full) (Everyone) . Zeit der Fertigstellung: 2012-12-30 20:25:36 ComboFix-quarantined-files.txt 2012-12-30 19:25 . Vor Suchlauf: 8 Verzeichnis(se), 60.612.661.248 Bytes frei Nach Suchlauf: 11 Verzeichnis(se), 59.877.654.528 Bytes frei . - - End Of File - - 48E36A38D55FEED1417DDE0DAE097982 Kann nun etwas passiert sein? Soll ich AntiVir wieder installieren und einen Scandurchlauf starten, um die Viren wieder in Quarantäne zu packen? |
30.12.2012, 20:41 | #8 |
/// TB-Ausbilder | TR/Crypt.ZPACK.Gen8 und zweimal Adware So dann weiter: Schritt 1: Windows-Defender abschalten Da du einen anderen Virenscanner benutzt solltest du dringend den windowseigenen Scanner abschalten:
Schritt 2: Installiere Avast.
Schritt 3: Scan mit MBAR Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
30.12.2012, 21:38 | #9 |
| TR/Crypt.ZPACK.Gen8 und zweimal Adware Hab alles gemacht: Code:
ATTFilter Malwarebytes Anti-Rootkit 1.01.0.1011 www.malwarebytes.org Database version: v2012.12.30.10 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 USERNAME :: USERNAME-NOTEBOOK [administrator] 30.12.2012 21:36:06 mbar-log-2012-12-30 (21-36-06).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 27929 Time elapsed: 9 minute(s), 16 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 0 (No malicious items detected) Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 0 (No malicious items detected) Files Detected: 0 (No malicious items detected) (end) |
30.12.2012, 21:57 | #10 | |
/// TB-Ausbilder | TR/Crypt.ZPACK.Gen8 und zweimal Adware Gut! Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: Quick-Scan mit Malwarebytes Schritt 2: ESET Online Scanner Zitat:
Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck: LINK1 LINK2
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
31.12.2012, 18:58 | #11 |
| TR/Crypt.ZPACK.Gen8 und zweimal Adware Malwarebytes hat nichts gefunden, ESET auch nichts. Ich wüsste auch nicht, dass ich bei ESET ein Logfile hätte speichern können. Hier der letzte Scan: Code:
ATTFilter Results of screen317's Security Check version 0.99.56 Windows 7 Service Pack 1 x64 (UAC is disabled!) Internet Explorer 9 ``````````````Antivirus/Firewall Check:`````````````` avast! Antivirus Antivirus up to date! `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.70.0.1100 Java 7 Update 10 Java version out of Date! Adobe Flash Player 10 Flash Player out of Date! Adobe Reader 10.1.4 Adobe Reader out of Date! Mozilla Firefox (17.0.1) Mozilla Thunderbird (17.0.) Google Chrome 22.0.1229.79 Google Chrome 22.0.1229.92 Google Chrome 22.0.1229.94 Google Chrome 23.0.1271.64 Google Chrome 23.0.1271.91 Google Chrome 23.0.1271.95 Google Chrome 23.0.1271.97 ````````Process Check: objlist.exe by Laurent```````` AVAST Software Avast AvastSvc.exe AVAST Software Avast AvastUI.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` Ansonsten guten Rutsch erstmal. |
31.12.2012, 21:46 | #12 | ||||
/// TB-Ausbilder | TR/Crypt.ZPACK.Gen8 und zweimal Adware Prima! Damit wären wir fertig. Wir räumen jetzt noch ein wenig auf und dann habe ich am Ende etwas Lesestoff für dich. Schritt 1: Tools deinstallieren
Schritt 2: ESET deinstallieren (Optional) Schritt 3: Update: Adobe Flash Player
Schritt 4: Update: Adobe Reader
Probiere einen alternativen Viewer für pdf-Dokumente aus. Diese sind meist schlanker, schneller und schleusen sehr viel seltener Schädlinge ein. Mein Vorschlag:
Abschließend noch Tipps zu folgenden Themen:
Damit wünsche ich dir noch viel Spaß beim Surfen im Internet ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
01.01.2013, 14:24 | #13 |
| TR/Crypt.ZPACK.Gen8 und zweimal Adware Ok, habe alles gemacht. Zwei Fragen hätte ich allerdings noch: Ich habe nun auf meiner (nicht-System-) Partition einen Ordner $RECYCLE.BIN und einen Ordner msdownld.tmp . Ich bin mir nicht sicher, ob das durch die Säuberungsaktion kam, aber vorher gab es diese Ordner nicht bzw. sie waren nicht sichtbar. Ich habe den "Geschützte Systemdateien ausblenden" aktiviert und lasse versteckte Ordner nicht anzeigen. Falls das nichts mit der Säuberungsaktion hier zu tun hat, kannst du es auch ignorieren. Außerdem wüsste ich gerne, an welcher Stelle denn nun eigentlich dieser Trojaner gekillt wurde (war er überhaupt da?). Bei adwcleaner ist wohl die Adware draufgegangen, aber vom Trojaner sehe ich nichts. Ansonsten möchte ich mich schonmal sehr für den extrem schnellen und guten Support bedanken - wirklich unglaublich. |
01.01.2013, 14:27 | #14 |
/// TB-Ausbilder | TR/Crypt.ZPACK.Gen8 und zweimal Adware Ich denke, dass da eigentlich gar nichts gross war, sondern du einfach nur eine Warnung bekommen hast. Schön, dass wir helfen konnten Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen Falls du noch Lob oder Kritik loswerden möchtest, dann gibt es diesen Bereich hier: http://www.trojaner-board.de/lob-kritik-wuensche/
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
01.01.2013, 14:53 | #15 |
| TR/Crypt.ZPACK.Gen8 und zweimal Adware Ich habe übrigens immernoch einen Eintrag "SweetPacks bundle uninstaller" unter Programme in der Systemsteuerung. Da das wohl Adware ist, möchte ich ihn nicht ausführen, auch wenn er sich "uninstaller" nennt. Bekommt man das auch irgendwie runter oder ist es harmlos? |
Themen zu TR/Crypt.ZPACK.Gen8 und zweimal Adware |
adware, anleitung, antivir, appdata, avira, daten, downloads, einfach, files, frage, funde, googeln, interne, internet, microsoft, programme, quarantäne, retten, schädlinge, temporary, trojaner, verschoben, windows, wirklich, works |