|
Log-Analyse und Auswertung: IncrediBar konnte nicht entfernt werdenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
11.02.2013, 14:35 | #1 |
| IncrediBar konnte nicht entfernt werden Hey liebes Trojaner-Board! Nachdem ich mir die IncrediBar und MyStart eingefangen habe, bin ich über google auf euch gestoßen und habe diese Anleitung (http://www.trojaner-board.de/122287-...entfernen.html) befolgt und auch erfolgreich die Toolbar und alle negativen Einflüsse (z.B. MyStart bei neuem Tab oder die Firefox-Startseite) entfernt. Dann musste ich leider eine Systemwiederherstellung starten, da mein Grafikkartentreiber Probleme gemacht hat. Jetzt habe ich aber das Problem mit der FF-Startseite (googlet nicht) wieder und about:config zeigt viele Einträge für IncrediBar an. Alle Tipps, die bisher gehofen haben, funktionieren leider nicht mehr... Habe dann mit Defogger, OTL und GMER alles gescannt, im Anhang findet ihr die Logfiles. Viele Dank schonmal für alle Hilfsversuche! LG MasT3rH Geändert von MasT3rH (11.02.2013 um 14:42 Uhr) |
12.02.2013, 08:06 | #2 |
/// Helfer-Team | IncrediBar konnte nicht entfernt werdenBitte das Malwarebytes-Logfile posten, das du schon gemacht hast! (Reiter Logdateien) Die Bereinigung besteht aus mehreren Schritten, die ausgefuehrt werden muessen. Diese Nacheinander abarbeiten und die 3 Logs, die dabei erstellt werden bitte in deine naechste Antwort einfuegen. Sollte der OTL-FIX nicht richig durchgelaufen sein. Fahre nicht fort, sondern melde dies bitte. 1. Schritt Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Ersetze die *** Sternchen wieder in den Benutzernamen zurück! Code:
ATTFilter :OTL MOD - [2013.02.11 13:01:50 | 000,192,512 | ---- | M] () -- C:\Users\xxx\AppData\Local\Temp\sfamcc00001.dll MOD - [2013.02.11 13:01:50 | 000,172,032 | ---- | M] () -- C:\Users\xxx\AppData\Local\Temp\sfareca00001.dll FF - prefs.js..network.proxy.type: 2 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: EnableLUA = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0 @Alternate Data Stream - 125 bytes -> C:\ProgramData\Temp:1B22F0EC [2012.09.26 19:57:16 | 000,030,568 | ---- | C] () -- C:\Windows\MusiccityDownload.exe :Files C:\ProgramData\*.exe C:\ProgramData\*.dll C:\ProgramData\*.tmp C:\ProgramData\TEMP C:\Users\xxx\*.tmp C:\Users\xxx\AppData\Local\Temp\*.exe C:\Users\xxx\AppData\LocalLow\Sun\Java\Deployment\cache ipconfig /flushdns /c :Commands [emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! 2. Schritt Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers danach: 3. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
__________________ |
12.02.2013, 10:09 | #3 |
| IncrediBar konnte nicht entfernt werden So, alle Schritte abarbeitet:
__________________ |
12.02.2013, 11:40 | #4 |
| IncrediBar konnte nicht entfernt werden Es scheint alles wieder in Ordnung zu sein! Vielen Dank für die schnelle und kompetente Hilfe! Eine Frage noch: Ist mein Antivirus-Programm in Ordnung (Microsoft Security Essentials)? |
13.02.2013, 14:43 | #5 | |
/// Helfer-Team | IncrediBar konnte nicht entfernt werdenZitat:
Downloade Dir bitte SecurityCheck und:
|
13.02.2013, 15:36 | #6 |
| IncrediBar konnte nicht entfernt werden Results of screen317's Security Check version 0.99.57 Windows 7 Service Pack 1 x64 (UAC is enabled) Internet Explorer 9 ``````````````Antivirus/Firewall Check:`````````````` Windows Security Center service is not running! This report may not be accurate! Microsoft Security Essentials Antivirus up to date! `````````Anti-malware/Other Utilities Check:````````` Out of date HijackThis installed! Malwarebytes Anti-Malware Version 1.70.0.1100 HijackThis 2.0.2 Java 7 Update 11 Adobe Flash Player 11.5.502.146 Adobe Reader 10.1.5 Adobe Reader out of Date! Mozilla Firefox (19.0) ````````Process Check: objlist.exe by Laurent```````` Microsoft Security Essentials MSMpEng.exe Microsoft Security Essentials msseces.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` |
14.02.2013, 06:53 | #7 |
/// Helfer-Team | IncrediBar konnte nicht entfernt werden Windows Repair Tool (AIO)
Deinstalliere: Hijackthis Aktualisiere:
Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck Java deaktivieren Aufgrund derezeitigen Sicherheitsluecke: http://www.trojaner-board.de/122961-...ktivieren.html Danach poste mir (kopieren und einfuegen), was du hier angezeigt bekommst: PluginCheck dann: Downloade dir bitte Farbar's Service Scanner
|
14.02.2013, 08:57 | #8 |
| IncrediBar konnte nicht entfernt werden PluginCheck: Firefox 19.0 ist aktuell Flash (11,5,502,146) ist aktuell. Java ist Installiert aber nicht aktiviert. Adobe Reader 11,0,1,36 ist aktuell. FSS: Farbar Service Scanner Version: 10-02-2013 Ran by xxx (administrator) on 14-02-2013 at 08:56:52 Running from "C:\Users\xxx\Desktop" Windows 7 Ultimate Service Pack 1 (X64) Boot Mode: Normal **************************************************************** Internet Services: ============ Connection Status: ============== Localhost is accessible. LAN connected. Attempt to access Google IP returned error. Google IP is offline Google.com is accessible. Yahoo IP is accessible. Yahoo.com is accessible. Windows Firewall: ============= MpsSvc Service is not running. Checking service configuration: The start type of MpsSvc service is OK. The ImagePath of MpsSvc service is OK. The ServiceDll of MpsSvc service is OK. bfe Service is not running. Checking service configuration: The start type of bfe service is OK. The ImagePath of bfe service is OK. The ServiceDll of bfe service is OK. Firewall Disabled Policy: ================== System Restore: ============ System Restore Disabled Policy: ======================== Action Center: ============ Windows Update: ============ Windows Autoupdate Disabled Policy: ============================ Windows Defender: ============== WinDefend Service is not running. Checking service configuration: Checking Start type: ATTENTION!=====> Unable to open WinDefend registry key. The service key does not exist. Checking ImagePath: ATTENTION!=====> Unable to open WinDefend registry key. The service key does not exist. Checking ServiceDll: ATTENTION!=====> Unable to open WinDefend registry key. The service key does not exist. Windows Defender Disabled Policy: ========================== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender] "DisableAntiSpyware"=DWORD:1 Other Services: ============== Checking Start type of iphlpsvc: ATTENTION!=====> Unable to retrieve start type of iphlpsvc. The value does not exist. Checking ImagePath of iphlpsvc: ATTENTION!=====> Unable to retrieve ImagePath of iphlpsvc. The value does not exist. Checking ServiceDll of iphlpsvc: ATTENTION!=====> Unable to retrieve ServiceDll of iphlpsvc. The value does not exist. File Check: ======== C:\Windows\System32\nsisvc.dll => MD5 is legit C:\Windows\System32\drivers\nsiproxy.sys => MD5 is legit C:\Windows\System32\dhcpcore.dll => MD5 is legit C:\Windows\System32\drivers\afd.sys => MD5 is legit C:\Windows\System32\drivers\tdx.sys => MD5 is legit C:\Windows\System32\Drivers\tcpip.sys [2013-02-13 15:50] - [2013-01-03 07:00] - 1913192 ____A (Microsoft Corporation) B62A953F2BF3922C8764A29C34A22899 C:\Windows\System32\dnsrslvr.dll => MD5 is legit C:\Windows\System32\mpssvc.dll => MD5 is legit C:\Windows\System32\bfe.dll => MD5 is legit C:\Windows\System32\drivers\mpsdrv.sys => MD5 is legit C:\Windows\System32\SDRSVC.dll => MD5 is legit C:\Windows\System32\vssvc.exe => MD5 is legit C:\Windows\System32\wscsvc.dll => MD5 is legit C:\Windows\System32\wbem\WMIsvc.dll => MD5 is legit C:\Windows\System32\wuaueng.dll => MD5 is legit C:\Windows\System32\qmgr.dll => MD5 is legit C:\Windows\System32\es.dll => MD5 is legit C:\Windows\System32\cryptsvc.dll => MD5 is legit C:\Program Files\Windows Defender\MpSvc.dll => MD5 is legit C:\Windows\System32\ipnathlp.dll => MD5 is legit C:\Windows\System32\iphlpsvc.dll => MD5 is legit C:\Windows\System32\svchost.exe => MD5 is legit C:\Windows\System32\rpcss.dll => MD5 is legit **** End of log **** |
15.02.2013, 13:34 | #9 |
/// Helfer-Team | IncrediBar konnte nicht entfernt werden Versuche mal das: Microsoft Fix it gegen Schadsoftware - Download - Filepony |
15.02.2013, 16:15 | #10 |
| IncrediBar konnte nicht entfernt werden Ok, welches Ergebnis soll das ganze erzielen? |
16.02.2013, 01:20 | #11 |
/// Helfer-Team | IncrediBar konnte nicht entfernt werden Wurden "Fehler" oder unsicherheiten gefunden? Downloade dir bitte Farbar's Service Scanner
Poste bitte den Inhalt hier. |
16.02.2013, 12:48 | #12 |
| IncrediBar konnte nicht entfernt werden Habe alles behoben, nur die Benutzerkontensteuerung hab ich wieder deaktiviert, die nervt ungemein. Farbar Service Scanner Version: 15-02-2013 Ran by xxx (administrator) on 16-02-2013 at 12:44:47 Running from "C:\Users\xxx\Desktop" Windows 7 Ultimate Service Pack 1 (X64) Boot Mode: Normal **************************************************************** Internet Services: ============ Connection Status: ============== Localhost is accessible. LAN connected. Attempt to access Google IP returned error. Google IP is offline Google.com is accessible. Yahoo IP is accessible. Yahoo.com is accessible. Windows Firewall: ============= MpsSvc Service is not running. Checking service configuration: The start type of MpsSvc service is OK. The ImagePath of MpsSvc service is OK. The ServiceDll of MpsSvc service is OK. bfe Service is not running. Checking service configuration: The start type of bfe service is OK. The ImagePath of bfe service is OK. The ServiceDll of bfe service is OK. Firewall Disabled Policy: ================== System Restore: ============ System Restore Disabled Policy: ======================== Action Center: ============ Windows Update: ============ Windows Autoupdate Disabled Policy: ============================ Windows Defender: ============== WinDefend Service is not running. Checking service configuration: Checking Start type: ATTENTION!=====> Unable to open WinDefend registry key. The service key does not exist. Checking ImagePath: ATTENTION!=====> Unable to open WinDefend registry key. The service key does not exist. Checking ServiceDll: ATTENTION!=====> Unable to open WinDefend registry key. The service key does not exist. Windows Defender Disabled Policy: ========================== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender] "DisableAntiSpyware"=DWORD:1 Other Services: ============== Checking Start type of iphlpsvc: ATTENTION!=====> Unable to retrieve start type of iphlpsvc. The value does not exist. Checking ImagePath of iphlpsvc: ATTENTION!=====> Unable to retrieve ImagePath of iphlpsvc. The value does not exist. Checking ServiceDll of iphlpsvc: ATTENTION!=====> Unable to retrieve ServiceDll of iphlpsvc. The value does not exist. File Check: ======== C:\Windows\System32\nsisvc.dll => MD5 is legit C:\Windows\System32\drivers\nsiproxy.sys => MD5 is legit C:\Windows\System32\dhcpcore.dll => MD5 is legit C:\Windows\System32\drivers\afd.sys => MD5 is legit C:\Windows\System32\drivers\tdx.sys => MD5 is legit C:\Windows\System32\Drivers\tcpip.sys [2013-02-13 15:50] - [2013-01-03 07:00] - 1913192 ____A (Microsoft Corporation) B62A953F2BF3922C8764A29C34A22899 C:\Windows\System32\dnsrslvr.dll => MD5 is legit C:\Windows\System32\mpssvc.dll => MD5 is legit C:\Windows\System32\bfe.dll => MD5 is legit C:\Windows\System32\drivers\mpsdrv.sys => MD5 is legit C:\Windows\System32\SDRSVC.dll => MD5 is legit C:\Windows\System32\vssvc.exe => MD5 is legit C:\Windows\System32\wscsvc.dll => MD5 is legit C:\Windows\System32\wbem\WMIsvc.dll => MD5 is legit C:\Windows\System32\wuaueng.dll => MD5 is legit C:\Windows\System32\qmgr.dll => MD5 is legit C:\Windows\System32\es.dll => MD5 is legit C:\Windows\System32\cryptsvc.dll => MD5 is legit C:\Program Files\Windows Defender\MpSvc.dll => MD5 is legit C:\Windows\System32\ipnathlp.dll => MD5 is legit C:\Windows\System32\iphlpsvc.dll => MD5 is legit C:\Windows\System32\svchost.exe => MD5 is legit C:\Windows\System32\rpcss.dll => MD5 is legit **** End of log **** |
16.02.2013, 20:57 | #13 |
/// Helfer-Team | IncrediBar konnte nicht entfernt werden OK! damit bist Du sauber und entlassen! adwCleaner entfernen
Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Systemwiederherstellungen leeren Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein: Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7 Danach wieder aktivieren. Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html http://www.trojaner-board.de/109844-...ren-seite.html PC wird immer langsamer - was tun? |
19.02.2013, 15:42 | #14 |
| IncrediBar konnte nicht entfernt werden Vielen Dank! Dieses Forum werde ich auf jeden Fall weiterempfehlen und noch oft für die Rechner Bekannter nutzen! Weiter so TB-Team! |
19.02.2013, 19:58 | #15 |
/// Helfer-Team | IncrediBar konnte nicht entfernt werden wir wuenschen eine virenfreie Zeit |
Themen zu IncrediBar konnte nicht entfernt werden |
about, anhang, anleitung, config, eingefangen, einträge, entfernt, erfolgreich, gefangen, gen, gescannt, gmer, google, grafikkarte, grafikkarten, konnte, mas, neuem, schonmal, seite, starte, starten, systemwiederherstellung, tab, toolbar, trojaner-board |