|
Plagegeister aller Art und deren Bekämpfung: Doppeltes AkzentzeichenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
27.03.2013, 19:50 | #1 |
| Doppeltes Akzentzeichen Hi Trojaner-Board-Team, ich habe seit kurem ein Problem mit meinen Akzentzeichen...ich tip einmal kurz drauf und schon hab ich sie zweimal. hab in der systemsteuerung schon die wiederholungsrate und frequenz runtergedreht....keine verbesserung. jetzt hat meine suche in diversen foren ergeben, dass da ein trojaner schuld sein könnte... ich hoffe ihr könnt mir sagen was zu tun ist....bin volldepp also am besten alles gut erklären... mit rauem umgangs- und befehlston komm ich klar^^ danke im voraus |
03.04.2013, 11:21 | #3 |
| Doppeltes Akzentzeichen ok, habe OTL und GMER drüber laufen lassen
__________________OTL hat allerdings nur die otl-datei gliefert...extra.txt NICHT und mir ist vor kurzem noch etwas aufgefallen, seit neustem startet immer eine anwendung wenn ich hochfahre, hab ihren quellordner geshreddert und sie auch deaktiviert, stört die datei aber nicht, ist immer wieder an heißt so das programm: "iqudesmihu" der ordner hieß: "myub.exe" habe gerade eben festegestellt, dass die akzentzeichen wieder so funktionieren wie sie sollen... Geändert von Balmir (03.04.2013 um 11:27 Uhr) |
03.04.2013, 13:15 | #4 | ||
/// TB-Ausbilder | Doppeltes Akzentzeichen Hi, Zitat:
(Die Tools bitte immer direkt vom Desktop starten und nicht aus einem Unterordner.) Warnung: Infostealer Aus deinen Logs ist ersichtlich, dass du Malware eingefangen hast, die es speziell auf deine sensitiven Daten (Benutzernamen, Passwörter, Onlinebankingzugangsdaten, etc.) abgesehen hat. Man kann nicht genau wissen, was alles mitgeloggt wurde, aber sicherheitshalber würd ich alle auf diesem Rechner eingegebenen Daten und Passwörter als bekannt voraussetzen. Ich würde dir daher raten, zum Schluss oder von einem sauberen Rechner aus sämtliche Zugangsdaten, welche an diesem Rechner verwendet wurden, zu ändern. Schritt 1 Downloade dir bitte AdwCleaner und speichere es auf deinen Desktop.
Schritt 2 Warnung für Mitleser: Combofix sollte nur dann ausgeführt werden, wenn dies explizit von einem Teammitglied angewiesen wurde! Downloade dir bitte Combofix.
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
Schritt 3 Starte bitte die OTL.exe.
Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
03.04.2013, 15:15 | #5 |
| Doppeltes Akzentzeichen ok, alles gemacht |
03.04.2013, 15:16 | #6 |
| Doppeltes Akzentzeichen otl ist leider zu groß...was tun? |
03.04.2013, 15:17 | #7 | |
/// TB-Ausbilder | Doppeltes AkzentzeichenZitat:
Wenn das Log zu gross ist, um es direkt einzufügen, dann bitte in ein zip-Archiv packen und anhängen.
__________________ cheers, Leo |
03.04.2013, 15:18 | #8 |
| Doppeltes Akzentzeichen ok, ZIP-komprimiert gings...die vielen posts tun mir leid |
03.04.2013, 15:20 | #9 |
| Doppeltes Akzentzeichen ADWCleaner Code:
ATTFilter # AdwCleaner v2.200 - Datei am 03/04/2013 um 15:26:47 erstellt # Aktualisiert am 02/04/2013 von Xplode # Betriebssystem : Windows 7 Home Premium Service Pack 1 (32 bits) # Benutzer : Robert Koch - ROBERTKOCH-PC # Bootmodus : Normal # Ausgeführt unter : C:\Users\Robert Koch\Desktop\adwcleaner.exe # Option [Löschen] **** [Dienste] **** Gestoppt & Gelöscht : ICQ Service ***** [Dateien / Ordner] ***** Datei Gelöscht : C:\Users\Robert Koch\AppData\Roaming\Mozilla\Firefox\Profiles\p0hmrhqa.default\searchplugins\Askcom.xml Datei Gelöscht : C:\Users\Robert Koch\AppData\Roaming\Mozilla\Firefox\Profiles\p0hmrhqa.default\searchplugins\Conduit.xml Ordner Gelöscht : C:\Program Files\DAEMON Tools Toolbar Ordner Gelöscht : C:\Program Files\ICQ6Toolbar Ordner Gelöscht : C:\ProgramData\Ask Ordner Gelöscht : C:\ProgramData\ICQ\ICQToolbar Ordner Gelöscht : C:\ProgramData\Partner Ordner Gelöscht : C:\Users\Robert Koch\AppData\Local\Conduit Ordner Gelöscht : C:\Users\Robert Koch\AppData\LocalLow\Conduit Ordner Gelöscht : C:\Users\Robert Koch\AppData\LocalLow\PriceGong Ordner Gelöscht : C:\Users\ROBERT~1\AppData\Local\Temp\AskSearch ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\AppDataLow\Software\PriceGong Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{6552C7DD-90A4-4387-B795-F8F96747DE19} Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{855F3B16-6D32-4FE6-8A56-BBB695989046} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{855F3B16-6D32-4FE6-8A56-BBB695989046} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440} Schlüssel Gelöscht : HKCU\Software\Softonic Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{5D723752-5899-47E8-99B4-62C824EF9E13} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\ICQ Service.exe Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{855F3B16-6D32-4FE6-8A56-BBB695989046} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Conduit.Engine Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\ICQToolBar.IEHook Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\ICQToolBar.IEHook.1 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Toolbar.CT2481020 Schlüssel Gelöscht : HKLM\Software\Conduit Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\Explorer Bars\{855F3B16-6D32-4FE6-8A56-BBB695989046} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Tracing\ConduitInstaller_RASAPI32 Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Tracing\ConduitInstaller_RASMANCS Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ICQToolbar Wert Gelöscht : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{D4027C7F-154A-4066-A1AD-4243D8127440}] Wert Gelöscht : HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks [{855F3B16-6D32-4FE6-8A56-BBB695989046}] Wert Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{855F3B16-6D32-4FE6-8A56-BBB695989046}] Wert Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks [{855F3B16-6D32-4FE6-8A56-BBB695989046}] ***** [Internet Browser] ***** -\\ Internet Explorer v8.0.7601.17514 Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - ICQ Search] = hxxp://search.icq.com/search/results.php?q={searchTerms}&ch_id=sm --> hxxp://www.google.com -\\ Mozilla Firefox v10.0.2 (de) Datei : C:\Users\Robert Koch\AppData\Roaming\Mozilla\Firefox\Profiles\p0hmrhqa.default\prefs.js C:\Users\Robert Koch\AppData\Roaming\Mozilla\Firefox\Profiles\p0hmrhqa.default\user.js ... Gelöscht ! Gelöscht : user_pref("browser.search.defaultthis.engineName", "Ashampoo DE Customized Web Search"); Gelöscht : user_pref("browser.search.defaulturl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2481020&Sea[...] Gelöscht : user_pref("browser.search.order.1", "Ask.com"); -\\ Google Chrome v26.0.1410.43 Datei : C:\Users\Robert Koch\AppData\Local\Google\Chrome\User Data\Default\Preferences [OK] Die Datei ist sauber. ************************* AdwCleaner[S1].txt - [4329 octets] - [03/04/2013 15:26:47] ########## EOF - C:\AdwCleaner[S1].txt - [4389 octets] ########## Code:
ATTFilter ComboFix 13-04-02.01 - Robert Koch 03.04.2013 15:43:19.3.2 - x86 Microsoft Windows 7 Home Premium 6.1.7601.1.1252.49.1031.18.3037.1864 [GMT 2:00] ausgeführt von:: c:\users\Robert Koch\Desktop\ComboFix.exe AV: Avira Desktop *Disabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C} SP: Avira Desktop *Disabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691} SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\windows\IsUn0407.exe c:\windows\system32\URTTemp c:\windows\system32\URTTemp\regtlib.exe . . ((((((((((((((((((((((( Dateien erstellt von 2013-03-03 bis 2013-04-03 )))))))))))))))))))))))))))))) . . 2013-04-03 13:52 . 2013-04-03 13:52 -------- d-----w- c:\users\Public\AppData\Local\temp 2013-04-03 13:52 . 2013-04-03 13:52 -------- d-----w- c:\users\Default\AppData\Local\temp 2013-04-03 13:26 . 2013-03-15 07:21 7108640 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{FFD3F9C1-2D87-4C70-BBF3-7EA21818A970}\mpengine.dll 2013-03-26 00:37 . 2013-02-12 03:32 15872 ----a-w- c:\windows\system32\drivers\usb8023.sys 2013-03-24 17:26 . 2013-03-29 10:24 -------- d-----w- c:\users\Robert Koch\AppData\Roaming\Qigo 2013-03-24 17:26 . 2013-03-24 17:26 -------- d-----w- c:\users\Robert Koch\AppData\Roaming\Emkyor 2013-03-08 17:33 . 2013-03-08 17:33 -------- d-----w- c:\windows\Cache 2013-03-08 17:20 . 2013-03-08 17:20 -------- d-----w- c:\users\Robert Koch\AppData\Local\ElevatedDiagnostics . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-03-13 16:14 . 2012-03-30 08:25 693976 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-03-13 16:14 . 2011-06-22 09:01 73432 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-02-12 04:48 . 2013-03-14 01:51 474112 ----a-w- c:\windows\apppatch\AcSpecfc.dll 2013-02-12 04:48 . 2013-03-14 01:51 2176512 ----a-w- c:\windows\apppatch\AcGenral.dll 2013-01-17 00:28 . 2010-05-15 22:17 232336 ------w- c:\windows\system32\MpSigStub.exe 2013-01-15 15:56 . 2012-07-02 18:03 477616 ----a-w- c:\windows\system32\npdeployJava1.dll 2013-01-15 15:56 . 2010-11-22 21:46 473520 ----a-w- c:\windows\system32\deployJava1.dll 2013-01-13 21:17 . 2013-02-28 02:00 9728 ---ha-w- c:\windows\system32\api-ms-win-downlevel-shlwapi-l1-1-0.dll 2013-01-13 21:17 . 2013-02-28 02:00 2560 ---ha-w- c:\windows\system32\api-ms-win-downlevel-normaliz-l1-1-0.dll 2013-01-13 21:16 . 2013-02-28 02:00 10752 ---ha-w- c:\windows\system32\api-ms-win-downlevel-advapi32-l1-1-0.dll 2013-01-13 21:12 . 2013-02-28 02:00 3584 ---ha-w- c:\windows\system32\api-ms-win-downlevel-advapi32-l2-1-0.dll 2013-01-13 21:11 . 2013-02-28 02:00 4096 ---ha-w- c:\windows\system32\api-ms-win-downlevel-user32-l1-1-0.dll 2013-01-13 21:11 . 2013-02-28 02:00 5632 ---ha-w- c:\windows\system32\api-ms-win-downlevel-ole32-l1-1-0.dll 2013-01-13 21:11 . 2013-02-28 02:00 3072 ---ha-w- c:\windows\system32\api-ms-win-downlevel-shell32-l1-1-0.dll 2013-01-13 21:11 . 2013-02-28 02:00 5632 ---ha-w- c:\windows\system32\api-ms-win-downlevel-shlwapi-l2-1-0.dll 2013-01-13 21:11 . 2013-02-28 02:00 3072 ---ha-w- c:\windows\system32\api-ms-win-downlevel-version-l1-1-0.dll 2013-01-13 20:31 . 2013-02-28 02:00 1247744 ----a-w- c:\windows\system32\DWrite.dll 2013-01-13 20:30 . 2013-02-28 02:00 906240 ----a-w- c:\windows\system32\FntCache.dll 2013-01-13 20:22 . 2013-02-28 02:00 1988096 ----a-w- c:\windows\system32\d3d10warp.dll 2013-01-13 20:20 . 2013-02-28 02:00 293376 ----a-w- c:\windows\system32\dxgi.dll 2013-01-13 20:09 . 2013-02-28 02:00 249856 ----a-w- c:\windows\system32\d3d10_1core.dll 2013-01-13 20:08 . 2013-02-28 02:00 220160 ----a-w- c:\windows\system32\d3d10core.dll 2013-01-13 20:08 . 2013-02-28 02:00 1504768 ----a-w- c:\windows\system32\d3d11.dll 2013-01-13 19:54 . 2013-02-28 02:00 604160 ----a-w- c:\windows\system32\d3d10level9.dll 2013-01-13 19:53 . 2013-02-28 02:00 207872 ----a-w- c:\windows\system32\WindowsCodecsExt.dll 2013-01-13 19:53 . 2013-02-28 02:00 187392 ----a-w- c:\windows\system32\UIAnimation.dll 2013-01-13 19:48 . 2013-02-28 02:00 161792 ----a-w- c:\windows\system32\d3d10_1.dll 2013-01-13 19:46 . 2013-02-28 02:00 1080832 ----a-w- c:\windows\system32\d3d10.dll 2013-01-13 19:43 . 2013-02-28 02:00 1230336 ----a-w- c:\windows\system32\WindowsCodecs.dll 2013-01-13 19:37 . 2013-02-28 02:00 3419136 ----a-w- c:\windows\system32\d2d1.dll 2013-01-13 19:02 . 2013-02-28 02:00 417792 ----a-w- c:\windows\system32\WMPhoto.dll 2013-01-13 18:34 . 2013-02-28 02:00 364544 ----a-w- c:\windows\system32\XpsGdiConverter.dll 2013-01-13 17:26 . 2013-02-28 02:00 1158144 ----a-w- c:\windows\system32\XpsPrint.dll 2013-01-05 05:00 . 2013-02-13 13:59 3967848 ----a-w- c:\windows\system32\ntkrnlpa.exe 2013-01-05 05:00 . 2013-02-13 13:59 3913064 ----a-w- c:\windows\system32\ntoskrnl.exe 2013-01-04 06:11 . 2013-02-28 02:00 2284544 ----a-w- c:\windows\system32\msmpeg2vdec.dll 2013-01-04 04:50 . 2013-02-13 13:59 169984 ----a-w- c:\windows\system32\winsrv.dll 2013-01-04 03:00 . 2013-02-13 13:59 2347008 ----a-w- c:\windows\system32\win32k.sys 2012-02-19 13:41 . 2011-09-30 10:42 134104 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2009-09-16 39408] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "StartCCC"="c:\program files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2009-09-01 98304] "RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RtHDVCpl.exe" [2009-08-19 7711264] "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-12-03 946352] "avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2012-08-08 348664] "Cisco AnyConnect Secure Mobility Agent for Windows"="c:\program files\Cisco\Cisco AnyConnect Secure Mobility Client\vpnui.exe" [2012-09-26 522232] . c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ VPN Client.lnk - c:\windows\Installer\{B0BF7057-6869-4E4B-920C-EA2A58DA07F0}\Icon3E5562ED7.ico [2010-11-22 6144] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorAdmin"= 5 (0x5) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "aux"=wdmaud.drv . [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-] "DAEMON Tools Lite"=c:\tools\DAEMON Tools Lite\daemon.exe -autorun "Skype"="c:\program files\Skype\Phone\Skype.exe" /minimized /regrun "msnmsgr"="c:\program files\Windows Live\Messenger\msnmsgr.exe" /background "ICQ"="c:\program files\ICQ7.5\ICQ.exe" silent loginmode=4 "swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" "UCam_Menu"="c:\program files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" "c:\program files\CyberLink\YouCam" UpdateWithCreateOnce "Software\CyberLink\YouCam\2.0" "PDFPrint"=c:\program files\PDF24\pdf24.exe . R2 SkypeUpdate;Skype Updater;c:\program files\Skype\Updater\Updater.exe [x] R3 acsock;acsock;c:\windows\system32\DRIVERS\acsock.sys [x] R3 ADDMEM;ADDMEM;c:\users\ROBERT~1\AppData\Local\Temp\__Samsung_Update\ADDMEM.SYS [x] R3 hwusbdev;Huawei DataCard USB PNP Device;c:\windows\system32\DRIVERS\ewusbdev.sys [x] R3 RTL8167;Realtek 8167 NT Driver;c:\windows\system32\DRIVERS\Rt86win7.sys [x] R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys [x] R4 sptd;sptd;c:\windows\System32\Drivers\sptd.sys [x] S1 avkmgr;avkmgr;c:\windows\system32\DRIVERS\avkmgr.sys [x] S1 SABI;SAMSUNG Kernel Driver For Windows 7;c:\windows\system32\Drivers\SABI.sys [x] S2 AMD External Events Utility;AMD External Events Utility;c:\windows\system32\atiesrxx.exe [x] S2 AntiVirSchedulerService;Avira Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [x] S2 KMDFMEMIO;SAMSUNG Kernel Driver;c:\windows\system32\DRIVERS\kmdfmemio.sys [x] S2 TuneUp.UtilitiesSvc;TuneUp Utilities Service;c:\program files\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe [x] S2 vpnagent;Cisco AnyConnect Secure Mobility Agent;c:\program files\Cisco\Cisco AnyConnect Secure Mobility Client\vpnagent.exe [x] S2 yksvc;Marvell Yukon Service;c:\windows\System32\svchost.exe [x] S3 TuneUpUtilitiesDrv;TuneUpUtilitiesDrv;c:\program files\TuneUp Utilities 2010\TuneUpUtilitiesDriver32.sys [x] S3 VMC326;Vimicro Camera Service VMC326;c:\windows\system32\Drivers\VMC326.sys [x] S3 yukonw7;NDIS6.2 Miniport Driver for Marvell Yukon Ethernet Controller;c:\windows\system32\DRIVERS\yk62x86.sys [x] . . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] LocalServiceAndNoImpersonation REG_MULTI_SZ SSDPSRV upnphost SCardSvr TBS fdrespub AppIDSvc QWAVE wcncsvc Mcx2Svc SensrSvc yksvcs REG_MULTI_SZ yksvc . HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs UxTuneUp . HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - LocalService FontCache . . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}] 2013-04-03 09:01 1642448 ----a-w- c:\program files\Google\Chrome\Application\26.0.1410.43\Installer\chrmstp.exe . Inhalt des "geplante Tasks" Ordners . 2013-04-03 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-03-30 16:14] . 2013-04-03 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\program files\Google\Update\GoogleUpdate.exe [2010-03-26 20:40] . 2013-04-03 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\program files\Google\Update\GoogleUpdate.exe [2010-03-26 20:40] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://google.de/ IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000 IE: {{7578ADEA-D65F-4C89-A249-B1C88B6FFC20} - c:\program files\ICQ7.5\ICQ.exe TCP: DhcpNameServer = 217.68.161.141 217.68.161.171 DPF: {2AB1C516-6654-4D3A-B3D6-2185BBCEB409} - hxxps://vpngate2.hrz.tu-chemnitz.de/+CSCOL+/csvrloader32.cab FF - ProfilePath - c:\users\Robert Koch\AppData\Roaming\Mozilla\Firefox\Profiles\p0hmrhqa.default\ FF - prefs.js: browser.startup.homepage - google.de FF - prefs.js: network.proxy.type - 0 FF - ExtSQL: 2013-02-05 00:21; {CAFEEFAC-0016-0000-0039-ABCDEFFEDCBA}; c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0039-ABCDEFFEDCBA} . - - - - Entfernte verwaiste Registrierungseinträge - - - - . URLSearchHooks-{5786d022-540e-4699-b350-b4be0ae94b79} - (no file) WebBrowser-{5786D022-540E-4699-B350-B4BE0AE94B79} - (no file) AddRemove-Cultures - Die Entdeckung Vinlands - c:\windows\IsUn0407.exe . . . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-1016556084-3091970497-507946437-1000\Software\SecuROM\License information*] "datasecu"=hex:43,0f,b4,cc,5a,94,18,6c,f7,f8,ee,93,2d,2c,25,cb,af,b5,00,c5,39, 9a,d1,ab,9a,97,5f,be,cc,10,c8,14,10,9a,03,96,52,c7,b0,8c,02,2b,b4,8b,5f,47,\ "rkeysecu"=hex:dd,bf,2e,50,8b,28,d8,e2,65,2b,5d,e9,d1,a3,fb,37 . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\windows\\system32\\Macromed\\Flash\\FlashUtil32_11_6_602_180_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32] @="c:\\windows\\system32\\Macromed\\Flash\\FlashUtil32_11_6_602_180_ActiveX.exe" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="IFlashBroker5" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 "MSCurrentCountry"=dword:000000b5 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security] @Denied: (Full) (Everyone) . Zeit der Fertigstellung: 2013-04-03 15:59:42 ComboFix-quarantined-files.txt 2013-04-03 13:59 ComboFix2.txt 2011-05-04 13:24 . Vor Suchlauf: 11 Verzeichnis(se), 57.427.312.640 Bytes frei Nach Suchlauf: 12 Verzeichnis(se), 58.205.995.008 Bytes frei . - - End Of File - - E9235273B68DB2DADE8E20DC7176E7C8 |
03.04.2013, 15:24 | #10 |
/// TB-Ausbilder | Doppeltes Akzentzeichen Hey, wie läuft der Rechner jetzt? Hinweis: Registry Cleaner Ich sehe, dass du sogenannte Registry Cleaner installiert hast. In deinem Fall TuneUp Utilities 2010. Wir raten von der Verwendung jeglicher Art von Registry Cleaner ab. Der Grund ist ganz einfach: Die Registry ist das Hirn des Systems. Funktioniert das Hirn nicht, funktioniert der Rest nicht mehr wirklich. Man sollte nicht unnötigerweise an der Registry rumbasteln. Schon ein kleiner Fehler kann gravierende Folgen haben und auch Programme machen manchmal Fehler. Zerstörst du die Registry, zerstörst du Windows. Zudem ist der Nutzen zur Performancesteigerung umstritten und meist kaum im wahrnehmbaren Bereich. Ich würde dir empfehlen, Registry Cleaner nicht weiterhin zu verwenden und über Start --> Systemsteuerung --> Software (bei Windows XP)zu deinstallieren. Schritt 1
Code:
ATTFilter :OTL @Alternate Data Stream - 136 bytes -> C:\ProgramData\Temp:4CF61E54 @Alternate Data Stream - 130 bytes -> C:\ProgramData\Temp:ABE89FFE [2013/03/24 19:26:15 | 000,000,000 | ---D | M] -- C:\Users\Robert Koch\AppData\Roaming\Emkyor [2013/03/29 12:24:15 | 000,000,000 | ---D | M] -- C:\Users\Robert Koch\AppData\Roaming\Qigo IE - HKU\S-1-5-21-1016556084-3091970497-507946437-1000\..\SearchScopes\{67DCC247-CDEC-4B94-A0D9-6661750181FB}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=ORJ&o=100000027&src=crm&q={searchTerms}&locale=de_DE&apn_ptnrs=^U3&apn_dtid=^OSJ000^YY^DE&apn_uid=F20D406C-F887-4417-A316-FCDF20A081DE&apn_sauid=AF9E02C1-3649-412E-9D59-D57A283A5DA2 :commands [emptytemp]
Schritt 2 Downloade dir bitte Malwarebytes Anti-Malware .
Schritt 3 Lade das Setup des ESET Online Scanners herunter und speichere es auf den Desktop.
Schritt 4 Downloade dir bitte SecurityCheck (Link 2).
Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
03.04.2013, 18:30 | #11 |
| Doppeltes Akzentzeichen ok danke OTL: Code:
ATTFilter All processes killed ========== OTL ========== ADS C:\ProgramData\Temp:4CF61E54 deleted successfully. ADS C:\ProgramData\Temp:ABE89FFE deleted successfully. C:\Users\Robert Koch\AppData\Roaming\Emkyor folder moved successfully. C:\Users\Robert Koch\AppData\Roaming\Qigo folder moved successfully. Registry key HKEY_USERS\S-1-5-21-1016556084-3091970497-507946437-1000\Software\Microsoft\Internet Explorer\SearchScopes\{67DCC247-CDEC-4B94-A0D9-6661750181FB}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{67DCC247-CDEC-4B94-A0D9-6661750181FB}\ not found. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Public ->Temp folder emptied: 0 bytes User: Robert Koch ->Temp folder emptied: 138029 bytes ->Temporary Internet Files folder emptied: 16266881 bytes ->Java cache emptied: 19597097 bytes ->FireFox cache emptied: 107732217 bytes ->Google Chrome cache emptied: 6505143 bytes ->Flash cache emptied: 3229 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 0 bytes RecycleBin emptied: 163064 bytes Total Files Cleaned = 143.00 mb OTL by OldTimer - Version 3.2.69.0 log created on 04032013_163448 Files\Folders moved on Reboot... PendingFileRenameOperations files... Registry entries deleted on Reboot... Malwarebytes: Code:
ATTFilter Malwarebytes Anti-Malware 1.70.0.1100 www.malwarebytes.org Datenbank Version: v2013.04.03.06 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 8.0.7601.17514 Robert Koch :: ROBERTKOCH-PC [Administrator] 03.04.2013 16:43:57 mbam-log-2013-04-03 (16-43-57).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 208834 Laufzeit: 6 Minute(n), 2 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) keine Funde SecurityCheck Code:
ATTFilter Results of screen317's Security Check version 0.99.61 Windows 7 Service Pack 1 x86 (UAC is enabled) Internet Explorer 8 Out of date! ``````````````Antivirus/Firewall Check:`````````````` Avira Desktop Antivirus up to date! `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.70.0.1100 TuneUp Utilities TuneUp Utilities Language Pack (de-DE) TuneUp Utilities Java(TM) 6 Update 39 Java version out of Date! Adobe Flash Player 11.6.602.180 Adobe Reader 10.1.5 Adobe Reader out of Date! Mozilla Firefox 10.0.2 Firefox out of Date! Mozilla Thunderbird 12.0.1 Thunderbird out of Date! Google Chrome 25.0.1364.172 Google Chrome 26.0.1410.43 ````````Process Check: objlist.exe by Laurent```````` Avira Antivir avgnt.exe Avira Antivir avguard.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` |
03.04.2013, 20:18 | #12 |
/// TB-Ausbilder | Doppeltes Akzentzeichen Ok, dann jetzt noch die Software updaten und aufräumen: Schritt 1 Downloade und installiere den Internet Explorer 10. Der Internet Explorer sollte auch dann aktuell gehalten werden, wenn er nicht zum Surfen verwendet wird. Schritt 2 Downloade und installiere dir die neuste Version des Mozilla Firefox. Update auch Thunderbird. Schritt 3 Dein Java ist nicht mehr aktuell. Ältere Versionen enthalten Sicherheitslücken, die von Malware zur Infizierung per Drive-by Download missbraucht werden können. Die aktuelle Version ist Java 7 Update 17.
Überleg dir also, ob du eine Java-Installation wirklich brauchst. Falls du Java weiterhin verwenden möchtest, dann:
Schritt 4 Die Version deines Adobe PDF Readers ist veraltet, wir müssen ihn updaten:
Überprüfe dann mit diesem Plugin-Check, ob nun alle deine verwendeten Versionen aktuell sind und update sie anderenfalls. Cleanup Zum Schluss werden wir jetzt noch unsere Tools wegräumen und alle Einstellungen wieder herrichten. Auch diese Schritte sind noch wichtig und sollten in der angegebenen Reihenfolge ausgeführt werden.
>> OK << Wir sind durch, deine Logs sehen für mich im Moment sauber aus. Ich habe dir nachfolgend ein paar Hinweise und Tipps zusammengestellt, die dazu beitragen sollen, dass du in Zukunft unsere Hilfe nicht mehr brauchen wirst. Bitte gib mir danach noch eine kurze Rückmeldung, wenn auch von deiner Seite keine Probleme oder Fragen mehr offen sind, damit ich dieses Thema als erledigt betrachten kann. Epilog: Tipps, Dos & Don'ts Aktualität von System und Software Das Betriebsystem Windows muss zwingend immer auf dem neusten Stand sein. Stelle sicher, dass die automatischen Updates aktiviert sind:
Auch die installierte Software sollte immer in der aktuellsten Version vorliegen. Speziell gilt das für den Browser, Java, Flash-Player und PDF-Reader, denn bekannte Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim blossen Besuch einer präparierten Website per Drive-by Download Malware zu installieren. Das kann sogar auf normalerweise legitimen Websites geschehen, wenn es einem Angreifer gelungen ist, seinen Code in die Seite einzuschleusen, und ist deshalb relativ unberechenbar.
Sicherheits-Software Eine Bemerkung vorneweg: Jede Softwarelösung hat ihre Schwächen. Die gesamte Verantwortung für die Sicherheit auf Software zu übertragen und einen Rundum-Schutz zu erwarten, wäre eine gefährliche Illusion. Bei unbedachtem oder bewusst risikoreichem Verhalten wird auch das beste Programm früher oder später seinen Dienst versagen (z.B. ein Virenscanner, der eine verseuchte Datei nicht erkennt). Trotzdem ist entsprechende Software natürlich wichtig und hilft dir in Kombination mit einem gut gewarteten (up-to-date) System und durchdachtem Verhalten, deinen Rechner sauber zu halten.
Es liegt in der Natur der Sache, dass die am weitesten verbreitete Anwendungs-Software auch am häufigsten von Malware-Autoren attackiert wird. Es kann daher bereits einen kleinen Sicherheitsgewinn darstellen, wenn man alternative Software (z.B. einen alternativen PDF Reader) benutzt. Anstelle des Internet Explorers kann man beispielsweise den Mozilla Firefox einsetzen, für welchen es zwei nützliche Addons zur Empfehlung gibt:
(Un-)Sicheres Verhalten im Internet Nebst unbemerkten Drive-by Installationen wird Malware aber auch oft mehr oder weniger aktiv vom Benutzer selbst installiert. Der Besuch zwielichtiger Websites kann bereits Risiken bergen. Und Downloads aus dubiosen Quellen sind immer russisches Roulette. Auch wenn der Virenscanner im Moment darin keine Bedrohung erkennt, muss das nichts bedeuten.
Oft wird auch versucht, den Benutzer mit mehr oder weniger trickreichen Methoden dazu zu bringen, eine für ihn verhängnisvolle Handlung selbst auszuführen (Überbegriff Social Engineering).
Nervige Adware (Werbung) und unnötige Toolbars werden auch meist durch den Benutzer selbst mitinstalliert.
Allgemeine Hinweise Abschliessend noch ein paar grundsätzliche Bemerkungen:
Wenn du möchtest, kannst du das Forum mit einer kleinen Spende unterstützen. Es bleibt mir nur noch, dir unbeschwertes und sicheres Surfen zu wünschen und dass wir uns hier so bald nicht wiedersehen.
__________________ cheers, Leo |
04.04.2013, 19:30 | #13 |
| Doppeltes Akzentzeichen danke für die großartige hilfe =) hab zur zeit leider viel zu tun und werde mich deinen letzten tips und schritten erst am wochenende witmen können.... ich melde mich danach noch einmal falls fragen aufgetreten sein sollten oder um das thema für beendet zu erklären =) aber bis hierhin schonmal danke für die professionelle hilfe =) |
04.04.2013, 19:43 | #14 |
/// TB-Ausbilder | Doppeltes Akzentzeichen In Ordnung, melde ich einfach nochmals hier, wenn alles erledigt ist oder noch Probleme aufgetaucht sind.
__________________ cheers, Leo |
07.04.2013, 17:53 | #15 |
| Doppeltes Akzentzeichen soooo....alles gemacht...herzlichen dank nochmal =) hat auch alles hingehauen außer combofix in uninstall umbenennen....hab dann draufgeklickt und er wollte das System scannen....habs dann einfach zugemacht als er mit scannen begonnen hat....delfix hat combofix dann aber entfernt das board war ne große hilfe....falls es mal wieder Probleme gibt komm ich sicher auf euch zurück =) DANKESCHÖN!!! |
Themen zu Doppeltes Akzentzeichen |
beste, besten, diverse, doppel, foren, frequenz, hoffe, problem, schuld, suche, systems, systemsteuerung, troja, zeichen |