Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
![]() | ![]() Auf Vista pup.installbrain und pup.dealio.TB gefunden! Liebes Forum! Problem: Nachdem meiin Medion Notebook nicht nur langsam ist, sondern ich seit längerem auch mit einem springenden Cursor kämpfe, der beim Schreiben zu Zeilensprüngen führt, gab es seit einigen Tagen Probleme Dateien zu öffnen. Es erschien das Fenster "Speichern unter" anstatt die Datei zu öffnen. Auf anderem Pfad konnte die Datei noch geöffnet werden. Jetzt ist sie unter dem normalen Pfad nicht zu finden und das "speichern unter"-Fenster erscheint auch bei anderen Dateien. Was hab ich gemacht: Gestern hab ich recherchiert und bin auf diese Seite gestoßen. Ich habe die Malwarebytes runtergeladen, auf dem einfachen Modus gescannt und es wurden zunächst zwei Dateien entdeckt, beide pup.installbrain. Ich hab sie vor Schreck gleich gelöscht ![]() Vorher ließ ich den CCleaner laufen (mach ich regelmäßig). Und dann hab ich gestern auch noch Daten gesichert, das hab ich aber abgebrochen. Ich hab auch McAfee gelöscht (Ich hab Antivir Premium) und babylon toolbar und weitere unnötige Programme deinstalliert. Ich glaube, alles vor den Malwarebytes. Was hab ich gestern zuletzt gemacht: Bei einem kompletten Durchgang von Malwarbytes wurde noch pup.dealio.TB entdeckt. Da das in einer windows.old Datei ist, würde ich die beim Neustart auch wieder bekommen? Ich hab das Log kopiert und den PC heute morgen ausgemacht. Jetzt versuch ich euren Anleitungen zu folgen...und die Logdateien an die richtige Stelle zu kopieren. Soll ja nicht in den Anhang, oder? Es folgen 5 Logdateien für 2 Durchgänge. Ich schick das mal so ab und hole mir dann den defogger und OTL... Danke für eure Hilfe im Voraus! Malwarebytes Anti-Malware (Test) www.malwarebytes.org Datenbank Version: v2013.01.20.07 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 Kathrin :: KATHRIN-PC [Administrator] Schutz: Aktiviert 20.01.2013 22:46:38 mbam-log-2013-01-20 (22-46-38).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 191769 Laufzeit: 4 Minute(n), 17 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 1 C:\ProgramData\IBUpdaterService (PUP.InstallBrain) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateien: 1 C:\ProgramData\IBUpdaterService\repository.xml (PUP.InstallBrain) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) /code Malwarebytes Anti-Malware (Test) www.malwarebytes.org Datenbank Version: v2013.01.20.07 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 Kathrin :: KATHRIN-PC [Administrator] Schutz: Aktiviert 20.01.2013 23:01:30 mbam-log-2013-01-20 (23-01-30).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 435919 Laufzeit: 3 Stunde(n), 21 Minute(n), 12 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Windows.old\Program Files\Application Updater\ApplicationUpdater.exe (PUP.Dealio.TB) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Malwarebytes Anti-Malware (Test) www.malwarebytes.org Datenbank Version: v2013.01.20.07 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 Kathrin :: KATHRIN-PC [Administrator] Schutz: Aktiviert 20.01.2013 23:01:30 MBAM-log-2013-01-21 (05-52-19).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 435919 Laufzeit: 3 Stunde(n), 21 Minute(n), 12 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Windows.old\Program Files\Application Updater\ApplicationUpdater.exe (PUP.Dealio.TB) -> Keine Aktion durchgeführt. (Ende) 2013/01/20 22:45:41 +0100 KATHRIN-PC Kathrin MESSAGE Executing scheduled update: Daily 2013/01/20 22:45:47 +0100 KATHRIN-PC Kathrin MESSAGE Starting protection 2013/01/20 22:45:47 +0100 KATHRIN-PC Kathrin MESSAGE Protection started successfully 2013/01/20 22:45:47 +0100 KATHRIN-PC Kathrin MESSAGE Starting IP protection 2013/01/20 22:45:52 +0100 KATHRIN-PC Kathrin MESSAGE IP Protection started successfully 2013/01/20 22:45:58 +0100 KATHRIN-PC Kathrin MESSAGE Starting database refresh 2013/01/20 22:45:58 +0100 KATHRIN-PC Kathrin MESSAGE Stopping IP protection 2013/01/20 22:45:58 +0100 KATHRIN-PC Kathrin MESSAGE Scheduled update executed successfully: database updated from version v2012.12.14.11 to version v2013.01.20.07 2013/01/20 22:45:58 +0100 KATHRIN-PC Kathrin MESSAGE IP Protection stopped successfully 2013/01/20 22:46:02 +0100 KATHRIN-PC Kathrin MESSAGE Database refreshed successfully 2013/01/20 22:46:02 +0100 KATHRIN-PC Kathrin MESSAGE Starting IP protection 2013/01/20 22:46:05 +0100 KATHRIN-PC Kathrin MESSAGE IP Protection started successfully 2013/01/20 22:46:08 +0100 KATHRIN-PC Kathrin MESSAGE Starting database refresh 2013/01/20 22:46:08 +0100 KATHRIN-PC Kathrin MESSAGE Stopping IP protection 2013/01/20 22:46:08 +0100 KATHRIN-PC Kathrin MESSAGE IP Protection stopped successfully 2013/01/20 22:46:13 +0100 KATHRIN-PC Kathrin MESSAGE Database refreshed successfully 2013/01/20 22:46:13 +0100 KATHRIN-PC Kathrin MESSAGE Starting IP protection 2013/01/20 22:46:18 +0100 KATHRIN-PC Kathrin MESSAGE IP Protection started successfully 2013/01/20 22:54:41 +0100 KATHRIN-PC (null) MESSAGE Starting protection 2013/01/20 22:54:41 +0100 KATHRIN-PC (null) MESSAGE Protection started successfully 2013/01/20 22:54:41 +0100 KATHRIN-PC (null) MESSAGE Starting IP protection 2013/01/20 22:54:46 +0100 KATHRIN-PC (null) MESSAGE IP Protection started successfully 2013/01/21 05:56:05 +0100 KATHRIN-PC (null) MESSAGE Starting protection 2013/01/21 05:56:05 +0100 KATHRIN-PC (null) MESSAGE Protection started successfully 2013/01/21 05:56:05 +0100 KATHRIN-PC (null) MESSAGE Starting IP protection 2013/01/21 05:56:08 +0100 KATHRIN-PC Kathrin MESSAGE IP Protection started successfully 2013/01/21 19:21:44 +0100 KATHRIN-PC (null) MESSAGE Starting protection 2013/01/21 19:21:44 +0100 KATHRIN-PC (null) MESSAGE Protection started successfully 2013/01/21 19:21:44 +0100 KATHRIN-PC (null) MESSAGE Starting IP protection 2013/01/21 19:21:49 +0100 KATHRIN-PC (null) MESSAGE IP Protection started successfully 2013/01/21 19:28:24 +0100 KATHRIN-PC (null) MESSAGE Executing scheduled update: Daily 2013/01/21 19:28:26 +0100 KATHRIN-PC (null) ERROR Scheduled update failed: Host not found failed with error code 0 OTL Logfile: Code:
O20 - AppInit_DLLs: (c:\progra~2\browse~1\261040~1.25\{c16c1~1\browse~1.dll) - File not found O20 - HKLM Winlogon: Shell - (explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (C:\Windows\system32\userinit.exe) - C:\Windows\System32\userinit.exe (Microsoft Corporation) O24 - Desktop WallPaper: C:\Users\Kathrin\Pictures\2012\2012_12_Sachsenflur\2012_12_06\IMG_8288.JPG O24 - Desktop BackupWallPaper: C:\Users\Kathrin\Pictures\2012\2012_12_Sachsenflur\2012_12_06\IMG_8288.JPG O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2006.09.18 22:43:36 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ] O34 - HKLM BootExecute: (autocheck autochk *) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = comfile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3) O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2) ========== Files/Folders - Created Within 30 Days ========== [2013.01.21 22:42:52 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Users\Kathrin\Desktop\OTL.exe [2013.01.20 22:45:33 | 000,000,000 | ---D | C] -- C:\Users\Kathrin\AppData\Roaming\Malwarebytes [2013.01.20 22:45:25 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Malwarebytes' Anti-Malware [2013.01.20 22:45:24 | 000,000,000 | ---D | C] -- C:\ProgramData\Malwarebytes [2013.01.20 22:45:23 | 000,021,104 | ---- | C] (Malwarebytes Corporation) -- C:\Windows\System32\drivers\mbam.sys [2013.01.20 22:45:23 | 000,000,000 | ---D | C] -- C:\Program Files\Malwarebytes' Anti-Malware [2013.01.20 22:15:21 | 000,000,000 | -HSD | C] -- C:\Config.Msi [2012.12.31 00:13:29 | 000,000,000 | ---D | C] -- C:\Program Files\DomaIQ Uninstaller [2012.12.31 00:06:51 | 000,000,000 | ---D | C] -- C:\ProgramData\Tarma Installer [2012.12.31 00:06:50 | 000,000,000 | ---D | C] -- C:\ProgramData\Babylon [2012.12.31 00:06:49 | 000,000,000 | ---D | C] -- C:\Users\Kathrin\AppData\Roaming\Babylon ========== Files - Modified Within 30 Days ========== [2013.01.21 22:44:00 | 000,001,100 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineUA.job [2013.01.21 22:42:55 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Users\Kathrin\Desktop\OTL.exe [2013.01.21 22:40:38 | 000,000,000 | ---- | M] () -- C:\Users\Kathrin\defogger_reenable [2013.01.21 22:10:00 | 000,000,884 | ---- | M] () -- C:\Windows\tasks\Adobe Flash Player Updater.job [2013.01.21 21:21:34 | 000,003,264 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0 [2013.01.21 21:21:34 | 000,003,264 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0 [2013.01.21 19:44:55 | 000,001,096 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineCore.job [2013.01.21 19:44:46 | 000,000,680 | ---- | M] () -- C:\Users\Kathrin\AppData\Local\d3d9caps.dat [2013.01.21 19:21:32 | 000,067,584 | --S- | M] () -- C:\Windows\bootstat.dat [2013.01.21 19:21:27 | 3219,578,880 | -HS- | M] () -- C:\hiberfil.sys [2013.01.20 22:45:25 | 000,000,910 | ---- | M] () -- C:\Users\Public\Desktop\ Malwarebytes Anti-Malware .lnk [2013.01.12 11:15:46 | 000,298,424 | ---- | M] () -- C:\Windows\System32\FNTCACHE.DAT [2013.01.12 10:47:10 | 000,627,994 | ---- | M] () -- C:\Windows\System32\perfh007.dat [2013.01.12 10:47:10 | 000,595,584 | ---- | M] () -- C:\Windows\System32\perfh009.dat [2013.01.12 10:47:10 | 000,125,882 | ---- | M] () -- C:\Windows\System32\perfc007.dat [2013.01.12 10:47:10 | 000,103,658 | ---- | M] () -- C:\Windows\System32\perfc009.dat ========== Files Created - No Company Name ========== [2013.01.21 22:40:38 | 000,000,000 | ---- | C] () -- C:\Users\Kathrin\defogger_reenable [2013.01.20 22:45:25 | 000,000,910 | ---- | C] () -- C:\Users\Public\Desktop\ Malwarebytes Anti-Malware .lnk Hallo und
Bevor wir uns an die Arbeit machen, möchte ich dich bitten, folgende Punkte vollständig und aufmerksam zu lesen.
Malwarebytes Anti-Rootkit
1. aswMBR
2. TDSS-Killer
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Auf Vista pup.installbrain und pup.dealio.TB gefunden!Zitat:
![]() | ![]() Auf Vista pup.installbrain und pup.dealio.TB gefunden! Tja, z.B. Lehrer fügen stänig Bilder in Textdateien ein... bin aber auch Autodidakt, was die Bildbearbeitung angeht! Ich kann es leider nur als bmp abspeichern und bislang krieg ich es nicht klein genug, als dass es bei saved im angenommen würde. Ich hab zwar paint, aber das erzeugt keine jpg-Datei. Und irgendwo muss ich es doch speichern, bevor ich es hochlade, oder was bedeutet "direkt"? Ich probier weiter, screenshotbootca.bmp - Saved.im Ich hoffe, das ist es... Danke für die Geduld. |
Das scheint eine rel.alte Datei zu sein, die warum auch immer nicht automatisch gelöscht wurde. Irrelevant im Moment.

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
![]() | ![]() Auf Vista pup.installbrain und pup.dealio.TB gefunden! So, nun hab ich das Bild hoffentlich angehängt... Danke! |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Auf Vista pup.installbrain und pup.dealio.TB gefunden! Das scheint eine rel.alte Datei zu sein, die warum auch immer nicht automatisch gelöscht wurde. Irrelevant im Moment. Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
![]() | ![]() Auf Vista pup.installbrain und pup.dealio.TB gefunden! Dank auch für die genaue Anleitung, ich musste tatsächlich neu starten vor Zugang zum Internet; hier das log: Code:
ATTFilter ComboFix 13-01-28.02 - Kathrin 28.01.2013 21:41:12.1.2 - x86 Microsoft® Windows Vista™ Home Premium 6.0.6002.2.1252.49.1031.18.3070.2123 [GMT 1:00] ausgeführt von:: c:\users\Kathrin\Desktop\ComboFix.exe AV: Avira Desktop *Disabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C} SP: Avira Desktop *Disabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691} SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . ((((((((((((((((((((((( Dateien erstellt von 2012-12-28 bis 2013-01-28 )))))))))))))))))))))))))))))) . . 2013-01-28 20:48 . 2013-01-28 20:48 -------- d-----w- c:\users\Kathrin\AppData\Local\temp 2013-01-28 20:48 . 2013-01-28 20:48 -------- d-----w- c:\users\Default\AppData\Local\temp 2013-01-27 18:03 . 2013-01-27 18:04 -------- d-----w- c:\program files\Paint.NET 2013-01-27 18:03 . 2013-01-27 18:06 -------- d-----w- c:\users\Kathrin\AppData\Local\Paint.NET 2013-01-25 18:30 . 2013-01-08 04:57 6991832 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{E5AE9216-EFDA-4007-8AD1-24790BFE42B2}\mpengine.dll 2013-01-23 19:58 . 2013-01-27 18:11 -------- d-----w- c:\users\Kathrin\Computerpflege 2013-01-21 22:12 . 2013-01-21 22:12 100352 ----a-w- C:\ugdiafow.sys 2013-01-20 21:45 . 2013-01-20 21:45 -------- d-----w- c:\users\Kathrin\AppData\Roaming\Malwarebytes 2013-01-20 21:45 . 2013-01-20 21:45 -------- d-----w- c:\programdata\Malwarebytes 2013-01-20 21:45 . 2013-01-20 21:45 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware 2013-01-20 21:45 . 2012-12-14 15:49 21104 ----a-w- c:\windows\system32\drivers\mbam.sys 2013-01-20 19:48 . 2013-01-20 19:48 -------- d-----w-? c:\progra~2\P2223~1 2013-01-20 11:34 . 2013-01-20 11:34 -------- d-----w- c:\progra~2\30B9~1 2013-01-20 09:16 . 2013-01-20 09:16 -------- d-----w- c:\progra~2\9D81~1 2013-01-19 13:59 . 2013-01-19 13:59 -------- d-----w- c:\progra~2\9899~1 2013-01-17 17:32 . 2013-01-17 17:32 -------- d-----w- c:\progra~2\6EA1~1 2013-01-16 16:47 . 2013-01-16 16:47 -------- d-----w- c:\progra~2\7DA1~1 2013-01-12 18:38 . 2013-01-12 18:38 -------- d-----w- c:\progra~2\B099~1 2013-01-12 10:17 . 2013-01-12 10:17 -------- d-----w- c:\progra~2\1F81~1 2013-01-12 09:35 . 2013-01-12 09:35 -------- d-----w- c:\progra~2\DCA9~1 2013-01-10 20:56 . 2013-01-10 20:56 -------- d-----w- c:\progra~2\28A9~1 2013-01-10 05:18 . 2012-11-23 01:35 2048000 ----a-w- c:\windows\system32\win32k.sys 2013-01-10 05:17 . 2012-11-20 04:22 204288 ----a-w- c:\windows\system32\ncrypt.dll 2013-01-10 05:17 . 2012-11-02 10:19 1400832 ----a-w- c:\windows\system32\msxml6.dll 2013-01-10 05:06 . 2013-01-10 05:06 -------- d-----w- c:\progra~2\F899~1 2013-01-09 15:46 . 2013-01-09 15:46 -------- d-----w- c:\progra~2\1AA1~1 2013-01-06 09:12 . 2013-01-06 09:12 -------- d-----w- c:\progra~2\GGA681~1 2013-01-05 20:06 . 2013-01-05 20:06 -------- d-----w- c:\progra~2\3299~1 2013-01-05 12:35 . 2013-01-05 12:35 -------- d-----w- c:\progra~2\E491~1 2013-01-03 16:45 . 2013-01-03 16:45 -------- d-----w- c:\progra~2\6BA1~1 2013-01-03 06:36 . 2013-01-03 06:36 -------- d-----w- c:\progra~2\E3A1~1 2013-01-02 10:19 . 2013-01-02 10:19 -------- d-----w- c:\progra~2\EE77~1 2013-01-01 21:36 . 2013-01-01 21:36 -------- d-----w- c:\progra~2\FC89~1 2013-01-01 14:27 . 2013-01-01 14:27 -------- d-----w- c:\progra~2\EEA9~1 2012-12-31 15:57 . 2012-12-31 15:57 -------- d-----w- c:\progra~2\FDA9~1 2012-12-30 23:13 . 2012-12-30 23:13 -------- d-----w- c:\program files\DomaIQ Uninstaller 2012-12-30 23:06 . 2012-12-30 23:06 -------- d-----w- c:\programdata\Tarma Installer 2012-12-30 23:06 . 2012-12-30 23:06 -------- d-----w- c:\programdata\Babylon 2012-12-30 23:06 . 2012-12-30 23:06 -------- d-----w- c:\users\Kathrin\AppData\Roaming\Babylon 2012-12-30 21:45 . 2012-12-16 13:12 34304 ----a-w- c:\windows\system32\atmlib.dll 2012-12-30 21:45 . 2012-12-16 10:50 293376 ----a-w- c:\windows\system32\atmfd.dll . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-01-10 05:10 . 2012-05-01 19:57 697864 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-01-10 05:10 . 2012-02-26 18:51 74248 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2012-11-14 02:09 . 2012-12-15 11:15 1800704 ----a-w- c:\windows\system32\jscript9.dll 2012-11-14 01:58 . 2012-12-15 11:15 1427968 ----a-w- c:\windows\system32\inetcpl.cpl 2012-11-14 01:57 . 2012-12-15 11:15 1129472 ----a-w- c:\windows\system32\wininet.dll 2012-11-14 01:49 . 2012-12-15 11:15 142848 ----a-w- c:\windows\system32\ieUnatt.exe 2012-11-14 01:48 . 2012-12-15 11:15 420864 ----a-w- c:\windows\system32\vbscript.dll 2012-11-14 01:44 . 2012-12-15 11:15 2382848 ----a-w- c:\windows\system32\mshtml.tlb 2012-11-13 01:29 . 2012-12-12 14:36 2048 ----a-w- c:\windows\system32\tzres.dll 2012-11-02 10:18 . 2012-12-12 14:37 376320 ----a-w- c:\windows\system32\dpnet.dll 2012-11-02 08:26 . 2012-12-12 14:37 23040 ----a-w- c:\windows\system32\dpnsvr.exe 2013-01-20 09:34 . 2012-12-08 18:31 262552 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-04-11 1233920] "ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-19 125952] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2012-08-14 348664] "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-12-03 946352] "SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2012-07-03 252848] "QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2012-11-04 98304] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc] @="Service" . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12 HPService REG_MULTI_SZ HPSLPSVC LocalServiceAndNoImpersonation REG_MULTI_SZ FontCache . Inhalt des "geplante Tasks" Ordners . 2013-01-28 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-05-01 05:10] . 2013-01-28 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\program files\Google\Update\GoogleUpdate.exe [2012-02-26 18:51] . 2013-01-28 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\program files\Google\Update\GoogleUpdate.exe [2012-02-26 18:51] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://search.babylon.com/?affID=115935&tt=5212_2&babsrc=HP_ss&mntrId=ca977a3d0000000000000016d38b9fd2 LSP: c:\program files\Avira\AntiVir Desktop\avsda.dll TCP: DhcpNameServer = FF - ProfilePath - c:\users\Kathrin\AppData\Roaming\Mozilla\Firefox\Profiles\tg1lbb8p.default\ FF - prefs.js: browser.search.selectedEngine - Search the web (Babylon) FF - prefs.js: browser.startup.homepage - hxxps://startpage.com/deu/ FF - prefs.js: network.proxy.type - 0 FF - user.js: extensions.BabylonToolbar.tlbrSrchUrl - hxxp://search.babylon.com/?babsrc=TB_def&mntrId=ca977a3d0000000000000016d38b9fd2&q= FF - user.js: extensions.BabylonToolbar.id - ca977a3d0000000000000016d38b9fd2 FF - user.js: extensions.BabylonToolbar.appId - {BDB69379-802F-4eaf-B541-F8DE92DD98DB} FF - user.js: extensions.BabylonToolbar.instlDay - 15704 FF - user.js: extensions.BabylonToolbar.vrsn - FF - user.js: extensions.BabylonToolbar.vrsni - FF - user.js: extensions.BabylonToolbar_i.vrsnTs - FF - user.js: extensions.BabylonToolbar.prtnrId - babylon FF - user.js: extensions.BabylonToolbar.prdct - BabylonToolbar FF - user.js: extensions.BabylonToolbar.aflt - babsst FF - user.js: extensions.BabylonToolbar_i.smplGrp - none FF - user.js: extensions.BabylonToolbar.tlbrId - base FF - user.js: extensions.BabylonToolbar.instlRef - sst FF - user.js: extensions.BabylonToolbar.dfltLng - en FF - user.js: extensions.BabylonToolbar_i.excTlbr - false FF - user.js: extensions.BabylonToolbar.excTlbr - false FF - user.js: extensions.BabylonToolbar.admin - false FF - user.js: extensions.BabylonToolbar_i.babTrack - affID=115935&tt=5212_2 FF - user.js: extensions.BabylonToolbar_i.babExt - FF - user.js: extensions.BabylonToolbar_i.srcExt - ss FF - user.js: extensions.BabylonToolbar.autoRvrt - false FF - user.js: extensions.BabylonToolbar.rvrt - false FF - user.js: extensions.BabylonToolbar_i.newTab - false . - - - - Entfernte verwaiste Registrierungseinträge - - - - . SafeBoot-WudfPf SafeBoot-WudfRd AddRemove-Updater Service - c:\programdata\IBUpdaterService\ibsvc.exe AddRemove-{09FF4DB8-7DE9-4D47-B7DB-915DB7D9A8CA} - c:\programdata\{83C3B2FD-37EA-4C06-A228-E9B5E32FF0B1}\bm_installer.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-01-28 21:48 Windows 6.0.6002 Service Pack 2 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 "MSCurrentCountry"=dword:000000b5 . Zeit der Fertigstellung: 2013-01-28 21:50:29 ComboFix-quarantined-files.txt 2013-01-28 20:50 . Vor Suchlauf: 13 Verzeichnis(se), 159.887.917.056 Bytes frei Nach Suchlauf: 17 Verzeichnis(se), 159.841.013.760 Bytes frei . - - End Of File - - 040E32CB82F4AB00EA940534570A50B7 |
Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.
ATTFilter Folder:: c:\progra~2\P2223~1 c:\progra~2\30B9~1 c:\progra~2\9D81~1 c:\progra~2\9899~1 c:\progra~2\6EA1~1 c:\progra~2\7DA1~1 c:\progra~2\B099~1 c:\progra~2\1F81~1 c:\progra~2\DCA9~1 c:\progra~2\28A9~1 c:\progra~2\F899~1 c:\progra~2\1AA1~1 c:\progra~2\GGA681~1 c:\progra~2\3299~1 c:\progra~2\E491~1 c:\progra~2\6BA1~1 c:\progra~2\E3A1~1 c:\progra~2\EE77~1 c:\progra~2\FC89~1 c:\progra~2\EEA9~1 c:\progra~2\FDA9~1 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. ![]() 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
![]() | ![]() Auf Vista pup.installbrain und pup.dealio.TB gefunden! Ja ich habe das Script erstellt, zögere nun, da ich Antivir deaktivieren kann, aber ... Zitat:
Vergiss jetzt mal den TeaTimer und den WindowsDefender, einfach den Fix machen wenn AntiVir inaktiv ist
![]() | ![]() Auf Vista pup.installbrain und pup.dealio.TB gefunden! Danke für das Skript! Code:
