|
Plagegeister aller Art und deren Bekämpfung: Umleitung auf "ihavenet", "newsbusters" und andere SeitenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
05.04.2013, 18:06 | #1 |
| Umleitung auf "ihavenet", "newsbusters" und andere Seiten Liebes Trojaner-Board-Team, seitdem ich mir die neue Version von Avira heruntergeladen habe, werde ich, wenn ich bei Google oder Bing eine Suchanfrage eingebe und auf einen Link klicke, auf die Seiten "ihavenet" oder "newsbusters" umgeleitet. Manchmal erscheint aber auch die Warnung: "Als attackierend gemeldete Webseite". Gestern bin ich nun auf einer Seite gelandet, deren Inhalte dermaßen unter der Gürtellinie waren, dass ich nun vor lauter Schreck endlich einmal "ihavenet" gegooglet habe. Daraufhin bin auf den Seiten dieses Forums gelandet und habe zwei Threads entdeckt, in denen scheinbar jemand das gleiche Problem, wie ich es habe, hat. Ich glaube also, dass ich wahrscheinlich zwei Trojaner auf dem Computer habe. Ich habe außerdem den Verdacht, dass mein e-Mail-account Probleme hat, weil ich gestern die Meldung erhalten habe, auf meinem account seien "Aktivitäten" zu verzeichnen und meine Mail könne deshalb nicht abgeschickt werden. Leider kenne ich mich mit Computern nicht aus und weiß daher gar nicht, was ich nun tun soll. Ich bin der Hilfe in soweit gefolgt, als dass ich mir das Programm "Malwarebytes" soeben heruntergeladen und einen "Quick Scan" habe durchführen lassen. Das Programm sagt allerdings, es habe nichts gefunden. Die Meldung sieht so aus: Malwarebytes Anti Malware (Test) 1.70.0.1100 www.malwarebytes.org Datenbank Version: v2013.04.05.07 Windows Vista Service Pack 1 x86 NTFS Internet Explorer 8.0.6001.19088 **** :: ****-PC [Administrator] Schutz: Aktiviert 05.04.2013 18:18:31 mbam-log-2013-04-05 (18-18-31).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 197255 Laufzeit: 5 Minute(n), 43 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Ich bitte Euch dringend um Hilfe. |
05.04.2013, 18:08 | #2 |
/// TB-Ausbilder | Umleitung auf "ihavenet", "newsbusters" und andere Seiten!! Hinweis an Mitlesende !! Dieses Thema und die Anweisungen sind nur für diesen speziellen Fall gedacht. Sie könnten andere Computer schwer beschädigen. Öffnet bitte euer eigenes Thema. Ich werde dir bei deinem Problem helfen. Die Bereinigung funktioniert nur, wenn du dich an die folgenden Regeln hälst: Bitte lesen: Regeln für die Bereinigung
Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Deinstallation von Programmen
Schritt 2: AdwCleaner: Werbeprogramme suchen und löschen Downloade Dir bitte AdwCleaner auf deinen Desktop.
Schritt 3: Temporäre Dateien löschen mit TFC
Schritt 4: Scan mit DDS+ (mit attach) Downloade dir bitte DDS (von sUBs) und speichere die Datei auf deinem Desktop.
__________________ |
06.04.2013, 07:00 | #3 |
| Umleitung auf "ihavenet", "newsbusters" und andere Seiten Hallo ryder,
__________________vielen Dank für deine schnelle Antwort Ich habe die Schritte 1-4 so gut ich konnte durchgeführt, bin nun aber leider schon mit dem Posten der Antworten überfordert, da ich nicht weiß, was ein CODE-Tag ist und wie man ein Logfile als solches postet Außerdem hatte ich, glaube ich, bis auf Java keines der Programme in deiner Liste. Und ich weiß leider auch nicht, was TuneUp Utilities sind, geschweige denn, ob ich sowas habe. Wenn ich dich richtig verstanden habe, dann ist der sicherste Weg, die Festplatte komplett zu löschen und das Betriebssystem neu aufzuspielen. Ich habe meine Daten auf einem Stick gesichert. Ist es möglich diesen zu reinigen, damit der Computer nach der Formatierung nicht gleich wieder infiziert wird (der Stick wird ja sicher auch infiziert sein, oder?). |
06.04.2013, 09:24 | #4 |
/// TB-Ausbilder | Umleitung auf "ihavenet", "newsbusters" und andere Seiten Das ist alles gar nicht nötig, du hast nur ein wenig Werbung. So funktioniert es: Posten in CODE-Tags Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert mir massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu gross für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
06.04.2013, 09:59 | #5 |
| Umleitung auf "ihavenet", "newsbusters" und andere Seiten Vielen Dank für die gute Erklärung Ich glaube, jetzt bekomme ich es hin. zu Schritt 1: Ich habe ein "Microsoft NET framework language pack" - Programm gefunden. Muss ich das auch deinstallieren (weil du geschrieben hast: "inklusive language pack")? zu Schritt 2: Ich habe das Programm durchlaufen lassen und bin dann erst auf die Idee gekommen zur Sicherheit meine wichtigen Daten auf einen Stick zu ziehen. Deshalb habe ich das Programm danach nochmal gestartet, finde jetzt aber die Datei des zweiten Durchlaufs nicht mehr Das hier kam nach dem ersten Durchlauf:AdwCleaner Logfile: Code:
ATTFilter # AdwCleaner v2.200 - Datei am 05/04/2013 um 19:49:43 erstellt # Aktualisiert am 02/04/2013 von Xplode # Betriebssystem : Windows Vista (TM) Home Premium Service Pack 1 (32 bits) # Benutzer : Alysha - ALYSHA-PC # Bootmodus : Normal # Ausgeführt unter : C:\Users\Alysha\Desktop\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Datei Gelöscht : C:\Users\Alysha\AppData\Roaming\Mozilla\Firefox\Profiles\vojfplvl.default\searchplugins\Askcom.xml Ordner Gelöscht : C:\Users\Alysha\AppData\Local\Temp\AskSearch Ordner Gelöscht : C:\Users\Alysha\AppData\Local\Temp\OCS ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\AppDataLow\Software\Conduit Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\conduitEngine Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{83FF80F4-8C74-4B80-B5BA-C8DDD434E5C4} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{872B5B88-9DB5-4310-BDD0-AC189557E5F5} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83FF80F4-8C74-4B80-B5BA-C8DDD434E5C4} Schlüssel Gelöscht : HKCU\Software\Softonic Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Conduit.Engine Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Toolbar.CT2269050 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Toolbar.CT2449729 Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B} ***** [Internet Browser] ***** -\\ Internet Explorer v8.0.6001.19088 Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - Start Page] = hxxp://search.conduit.com?SearchSource=10&ctid=CT2269050 --> hxxp://www.google.com -\\ Mozilla Firefox v19.0.2 (de) Datei : C:\Users\Alysha\AppData\Roaming\Mozilla\Firefox\Profiles\vojfplvl.default\prefs.js Gelöscht : user_pref("browser.search.order.1", "Ask.com"); -\\ Google Chrome v [Version kann nicht ermittelt werden] Datei : C:\Users\Alysha\AppData\Local\Google\Chrome\User Data\Default\Preferences [OK] Die Datei ist sauber. ************************* AdwCleaner[S1].txt - [2288 octets] - [05/04/2013 19:49:43] ########## EOF - C:\AdwCleaner[S1].txt - [2348 octets] ########## zu Schritt 3: Habe ich heruntergeladen und gestartet und es hat wohl gearbeitet zu Schritt 4: Logfile1: DDS Logfile: Code:
ATTFilter DDS (Ver_2012-11-20.01) - NTFS_x86 Internet Explorer: 8.0.6001.19088 Run by Alysha at 20:52:04 on 2013-04-05 Microsoft® Windows Vista™ Home Premium 6.0.6001.1.1252.49.1031.18.3000.1965 [GMT 2:00] . AV: Avira Desktop *Enabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C} SP: Avira Desktop *Enabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691} SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . ============== Running Processes ================ . C:\Windows\system32\wininit.exe C:\Windows\system32\lsm.exe C:\Windows\system32\SLsvc.exe C:\Windows\System32\spoolsv.exe C:\Program Files\Avira\AntiVir Desktop\sched.exe C:\Windows\system32\taskeng.exe C:\Windows\system32\Dwm.exe C:\Windows\Explorer.EXE C:\Program Files\Common Files\Adobe\ARM\1.0\armsvc.exe C:\Program Files\Avira\AntiVir Desktop\avguard.exe C:\Program Files\Malwarebytes' Anti-Malware\mbamscheduler.exe C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe C:\Windows\system32\SearchIndexer.exe C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe C:\Program Files\Avira\AntiVir Desktop\avshadow.exe C:\Program Files\Windows Media Player\wmpnscfg.exe C:\Program Files\Windows Media Player\wmpnetwk.exe C:\Program Files\Synaptics\SynTP\SynTPEnh.exe C:\Windows\RtHDVCpl.exe C:\Windows\System32\igfxtray.exe C:\Windows\System32\hkcmd.exe C:\Windows\System32\igfxpers.exe C:\Program Files\HP\HP Software Update\hpwuschd2.exe C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe C:\Program Files\Avira\AntiVir Desktop\avgnt.exe C:\Windows\ehome\ehtray.exe C:\Windows\System32\rundll32.exe C:\Windows\system32\igfxsrvc.exe C:\Windows\ehome\ehmsas.exe C:\Windows\system32\taskeng.exe C:\Windows\system32\conime.exe C:\Windows\system32\wbem\wmiprvse.exe C:\Windows\system32\svchost.exe -k DcomLaunch C:\Windows\system32\svchost.exe -k rpcss C:\Windows\System32\svchost.exe -k LocalServiceNetworkRestricted C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted C:\Windows\system32\svchost.exe -k netsvcs C:\Windows\system32\svchost.exe -k GPSvcGroup C:\Windows\system32\svchost.exe -k LocalService C:\Windows\system32\svchost.exe -k NetworkService C:\Windows\system32\svchost.exe -k LocalServiceNoNetwork C:\Windows\system32\svchost.exe -k NetworkServiceNetworkRestricted C:\Windows\system32\svchost.exe -k imgsvc C:\Windows\System32\svchost.exe -k WerSvcGroup . ============== Pseudo HJT Report =============== . uStart Page = hxxp://www.google.com uDefault_Page_URL = hxxp://homepage.packardbell.com/rdr.aspx?b=ACPW&l=0407&s=2&o=vp32&d=0509&m=easynote_mh45 mStart Page = hxxp://homepage.packardbell.com/rdr.aspx?b=ACPW&l=0407&s=2&o=vp32&d=0509&m=easynote_mh45 mDefault_Page_URL = hxxp://homepage.packardbell.com/rdr.aspx?b=ACPW&l=0407&s=2&o=vp32&d=0509&m=easynote_mh45 uURLSearchHooks: {a51a36e6-31e7-4838-9ff7-76298b527ec0} - <orphaned> BHO: Adobe PDF Link Helper: {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - c:\program files\common files\adobe\acrobat\activex\AcroIEHelperShim.dll BHO: SwissAcademic.Citavi.Picker.IEPicker: {609D670F-B735-4da7-AC6D-F3BD358E325E} - BHO: Java(tm) Plug-In 2 SSV Helper: {DBC80044-A445-435b-BC74-9C25C1C588A9} - uRun: [ehTray.exe] c:\windows\ehome\ehTray.exe uRun: [WMPNSCFG] c:\program files\windows media player\WMPNSCFG.exe uRun: [Xctjkde] rundll32 "c:\windows\system32\fmifsq.dll",ORHKHSC mRun: [Windows Defender] c:\program files\windows defender\MSASCui.exe -hide mRun: [SynTPEnh] c:\program files\synaptics\syntp\SynTPEnh.exe mRun: [RtHDVCpl] RtHDVCpl.exe mRun: [IgfxTray] c:\windows\system32\igfxtray.exe mRun: [HotKeysCmds] c:\windows\system32\hkcmd.exe mRun: [Persistence] c:\windows\system32\igfxpers.exe mRun: [HP Software Update] c:\program files\hp\hp software update\HPWuSchd2.exe mRun: [NBKeyScan] "c:\program files\nero\nero8\nero backitup\NBKeyScan.exe" mRun: [Adobe ARM] "c:\program files\common files\adobe\arm\1.0\AdobeARM.exe" mRun: [avgnt] "c:\program files\avira\antivir desktop\avgnt.exe" /min StartupFolder: c:\progra~2\micros~1\windows\startm~1\programs\startup\micros~1.lnk - c:\program files\microsoft office\office10\OSA.EXE mPolicies-System: EnableUIADesktopToggle = dword:0 IE: Nach Microsoft &Excel exportieren - c:\progra~1\micros~2\office10\EXCEL.EXE/3000 IE: Nach Microsoft E&xel exportieren - c:\progra~1\micros~2\office12\EXCEL.EXE/3000 IE: {619D670F-B735-4da7-AC6D-F3BD358E325E} - {609D670F-B735-4da7-AC6D-F3BD358E325E} - . INFO: HKCU has more than 50 listed domains. If you wish to scan all of them, select the 'Force scan all domains' option. . . INFO: HKLM has more than 50 listed domains. If you wish to scan all of them, select the 'Force scan all domains' option. . TCP: NameServer = 192.168.0.1 TCP: Interfaces\{48268614-3EFD-43CB-A8C3-08B46A30E75C} : DHCPNameServer = 192.168.0.1 TCP: Interfaces\{CADA4BBE-1CC7-4440-8B8B-220967D5BF2C} : DHCPNameServer = 192.168.0.1 Handler: cdo - {CD00020A-8B95-11D1-82DB-00C04FB1625D} - c:\program files\common files\microsoft shared\web folders\PKMCDO.DLL Handler: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - c:\program files\common files\skype\Skype4COM.dll Notify: igfxcui - igfxdev.dll LSA: Security Packages = kerberos msv1_0 schannel wdigest tspkg Hosts: 127.0.0.1 www.spywareinfo.com . ================= FIREFOX =================== . FF - ProfilePath - c:\users\alysha\appdata\roaming\mozilla\firefox\profiles\vojfplvl.default\ FF - prefs.js: browser.search.selectedEngine - Bing FF - prefs.js: browser.startup.homepage - about:home FF - component: c:\users\alysha\appdata\roaming\mozilla\firefox\profiles\vojfplvl.default\extensions\{a51a36e6-31e7-4838-9ff7-76298b527ec0}\components\RadioWMPCoreGecko19.dll FF - component: c:\users\alysha\appdata\roaming\mozilla\firefox\profiles\vojfplvl.default\extensions\engine@conduit.com\components\RadioWMPCoreGecko19.dll FF - plugin: c:\program files\adobe\reader 10.0\reader\air\nppdf32.dll FF - plugin: c:\program files\microsoft silverlight\4.0.50401.0\npctrlui.dll FF - plugin: c:\program files\mozilla firefox\plugins\npdeployJava1.dll FF - plugin: c:\windows\system32\macromed\flash\NPSWF32_11_6_602_180.dll FF - ExtSQL: 2013-04-04 16:20; {8AA36F4F-6DC7-4c06-77AF-5035170634FE}; c:\programdata\swiss academic software\citavi picker\Firefox . ============= SERVICES / DRIVERS =============== . R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [2013-2-28 37352] R2 AntiVirSchedulerService;Avira Planer;c:\program files\avira\antivir desktop\sched.exe [2013-2-28 86752] R2 AntiVirService;Avira Echtzeit-Scanner;c:\program files\avira\antivir desktop\avguard.exe [2013-2-28 110816] R2 avgntflt;avgntflt;c:\windows\system32\drivers\avgntflt.sys [2013-2-28 84744] R2 ezSharedSvc;Easybits Shared Services for Windows;c:\windows\system32\svchost.exe -k netsvcs [2008-1-21 21504] R2 MBAMScheduler;MBAMScheduler;c:\program files\malwarebytes' anti-malware\mbamscheduler.exe [2013-4-5 398184] R2 MBAMService;MBAMService;c:\program files\malwarebytes' anti-malware\mbamservice.exe [2013-4-5 682344] R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [2013-4-5 21104] R3 NETw5v32;Intel(R) Wireless WiFi Link Adaptertreiber für Windows Vista 32-Bit;c:\windows\system32\drivers\NETw5v32.sys [2009-1-9 3658752] S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\microsoft.net\framework\v4.0.30319\mscorsvw.exe [2010-3-18 130384] S2 Norton Internet Security;Norton Internet Security;"c:\program files\norton internet security\engine\16.0.0.125\ccsvchst.exe" /s "norton internet security" /m "c:\program files\norton internet security\engine\16.0.0.125\dimaster.dll" /prefetch:1 --> c:\program files\norton internet security\engine\16.0.0.125\ccSvcHst.exe [?] S2 SkypeUpdate;Skype Updater;c:\program files\skype\updater\Updater.exe [2012-7-3 160944] S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\microsoft.net\framework\v4.0.30319\wpf\WPFFontCache_v0400.exe [2010-3-18 753504] . =============== File Associations =============== . ShellExec: FRONTPG.EXE: edit=c:\progra~1\micros~2\office10\FRONTPG.EXE . =============== Created Last 30 ================ . 2013-04-05 16:17:45 -------- d-----w- c:\users\alysha\appdata\roaming\Malwarebytes 2013-04-05 16:17:10 -------- d-----w- c:\programdata\Malwarebytes 2013-04-05 16:17:09 21104 ----a-w- c:\windows\system32\drivers\mbam.sys 2013-04-05 16:17:09 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware 2013-04-04 14:22:06 -------- d-----w- c:\users\alysha\appdata\roaming\Swiss Academic Software 2013-04-04 14:11:18 -------- d-----w- c:\programdata\Swiss Academic Software 2013-03-09 22:04:09 -------- d-----w- c:\windows\Profiles . ==================== Find3M ==================== . 2013-04-01 20:56:55 84744 ----a-w- c:\windows\system32\drivers\avgntflt.sys 2013-04-01 20:56:55 37352 ----a-w- c:\windows\system32\drivers\avkmgr.sys 2013-03-13 06:11:15 73432 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-03-13 06:11:15 693976 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-03-02 05:54:23 155648 --sha-r- c:\windows\system32\fmifsq.dll 2013-01-17 00:28:58 232336 ------w- c:\windows\system32\MpSigStub.exe . ============= FINISH: 20:52:40,58 =============== Logfile 2: Code:
ATTFilter . UNLESS SPECIFICALLY INSTRUCTED, DO NOT POST THIS LOG. IF REQUESTED, ZIP IT UP & ATTACH IT . DDS (Ver_2012-11-20.01) . Microsoft® Windows Vista™ Home Premium Boot Device: \Device\HarddiskVolume2 Install Date: 19.05.2009 11:01:20 System Uptime: 05.04.2013 20:29:27 (0 hours ago) . Motherboard: PACKARD BELL BV | | PE2 Processor: Intel(R) Core(TM)2 Duo CPU T6500 @ 2.10GHz | U2E1 | 2100/mhz . ==== Disk Partitions ========================= . C: is FIXED (NTFS) - 453 GiB total, 330,252 GiB free. D: is CDROM () . ==== Disabled Device Manager Items ============= . ==== System Restore Points =================== . . ==== Installed Programs ====================== . 7-Zip 9.20 Adobe Flash Player 11 Plugin Adobe Flash Player ActiveX Adobe Photoshop Elements 6.0 Adobe Reader X (10.1.5) - Deutsch Avira Free Antivirus Canon iP4700 series Printer Driver Citavi Compatibility Pack für 2007 Office System ffdshow [rev 3029] [2009-07-10] HDRegDE Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595) Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484) HP Deskjet 2050 J510 series - Grundlegende Software für das Gerät HP Deskjet 2050 J510 series Hilfe HP Photo Creations HP Update Intel(R) Graphics Media Accelerator Driver Malwarebytes Anti-Malware Version 1.70.0.1100 Microsoft .NET Framework 3.5 Language Pack SP1 - DEU Microsoft .NET Framework 3.5 SP1 Microsoft .NET Framework 4 Client Profile Microsoft Office PowerPoint Viewer 2007 (German) Microsoft Office Suite Activation Assistant Microsoft Office XP Professional mit FrontPage Microsoft Silverlight Microsoft Visual C++ 2005 Redistributable Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729 Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17 Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 Microsoft Visual C++ 2010 x86 Redistributable - 10.0.40219 Microsoft Works Mozilla Firefox 19.0.2 (x86 de) Mozilla Maintenance Service MSXML 4.0 SP2 (KB954430) MSXML 4.0 SP2 (KB973688) neroxml Norton Internet Security Realtek 8169 8168 8101E 8102E Ethernet Driver Realtek High Definition Audio Driver Realtek USB 2.0 Card Reader Security Update for Microsoft .NET Framework 3.5 SP1 (KB2416473) Security Update for Microsoft .NET Framework 4 Client Profile (KB2446708) Security Update for Microsoft .NET Framework 4 Client Profile (KB2478663) Security Update for Microsoft .NET Framework 4 Client Profile (KB2518870) Skype™ 5.10 Synaptics Pointing Device Driver Update for Microsoft .NET Framework 3.5 SP1 (KB963707) . ==== End Of File =========================== |
06.04.2013, 10:02 | #6 |
/// TB-Ausbilder | Umleitung auf "ihavenet", "newsbusters" und andere Seiten Nein musst du nicht. Es geht auch weiter: Scan mit Combofix
__________________ --> Umleitung auf "ihavenet", "newsbusters" und andere Seiten |
06.04.2013, 10:34 | #7 |
| Umleitung auf "ihavenet", "newsbusters" und andere Seiten Den Combofix habe ich jetzt heruntergeladen. Allerdings weiß ich leider nicht, wie ich Avira deaktivieren kann. Reicht es dafür, den Echtzeit-Scanner zu deaktivieren? Und nun habe ich ja auch dieses malwarebytes-Programm....Das müsste ich bestimmt auch deaktivieren, aber wie? Oder soll ich es einfach deinstallieren? Muss ich mit TFC, AdwCleaner und DDS auch etwas machen damit Combofix arbeiten kann? Entschuldige bitte meine Unwissenheit. |
06.04.2013, 10:37 | #8 |
/// TB-Ausbilder | Umleitung auf "ihavenet", "newsbusters" und andere Seiten Einfach nur den Hintergrundwächter anhalten. Ansonten nichts.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
06.04.2013, 11:14 | #9 |
| Umleitung auf "ihavenet", "newsbusters" und andere Seiten Ich glaube, es hat geklappt Hier die Logdatei: Code:
ATTFilter ComboFix 13-04-06.01 - Alysha 06.04.2013 11:54:28.1.2 - x86 Microsoft® Windows Vista™ Home Premium 6.0.6001.1.1252.49.1031.18.3000.1851 [GMT 2:00] ausgeführt von:: c:\users\Alysha\Desktop\ComboFix.exe AV: Avira Desktop *Disabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C} SP: Avira Desktop *Disabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691} SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\users\Alysha\AppData\Roaming\ImgBurn.exe c:\windows\system32\Install.cmd c:\windows\wininit.ini . . ((((((((((((((((((((((( Dateien erstellt von 2013-03-06 bis 2013-04-06 )))))))))))))))))))))))))))))) . . 2013-04-05 16:17 . 2013-04-05 16:17 -------- d-----w- c:\users\Alysha\AppData\Roaming\Malwarebytes 2013-04-05 16:17 . 2013-04-05 16:17 -------- d-----w- c:\programdata\Malwarebytes 2013-04-05 16:17 . 2013-04-05 16:17 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware 2013-04-05 16:17 . 2012-12-14 14:49 21104 ----a-w- c:\windows\system32\drivers\mbam.sys 2013-04-04 14:22 . 2013-04-04 14:30 -------- d-----w- c:\users\Alysha\AppData\Roaming\Swiss Academic Software 2013-04-04 14:11 . 2013-04-04 14:20 -------- d-----w- c:\programdata\Swiss Academic Software 2013-03-09 22:04 . 2013-03-09 22:04 -------- d-----w- c:\windows\Profiles . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-04-01 20:56 . 2013-02-28 15:19 84744 ----a-w- c:\windows\system32\drivers\avgntflt.sys 2013-04-01 20:56 . 2013-02-28 15:19 37352 ----a-w- c:\windows\system32\drivers\avkmgr.sys 2013-04-01 20:56 . 2013-02-28 15:19 135136 ----a-w- c:\windows\system32\drivers\avipbb.sys 2013-03-13 06:11 . 2012-03-30 05:33 693976 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-03-13 06:11 . 2011-05-15 07:12 73432 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-02-08 00:45 . 2013-02-26 09:18 6954968 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{4C933F80-DE42-4F36-8570-9A82654A259E}\mpengine.dll 2013-01-17 00:28 . 2009-12-13 13:43 232336 ------w- c:\windows\system32\MpSigStub.exe 2013-03-08 09:12 . 2013-03-08 09:11 263064 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-21 125952] "WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240] "Xctjkde"="c:\windows\system32\fmifsq.dll" [2013-03-02 155648] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2007-06-08 894512] "RtHDVCpl"="RtHDVCpl.exe" [2008-08-04 6265376] "IgfxTray"="c:\windows\system32\igfxtray.exe" [2008-08-12 150040] "HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2008-08-12 170520] "Persistence"="c:\windows\system32\igfxpers.exe" [2008-08-12 145944] "HP Software Update"="c:\program files\Hp\HP Software Update\HPWuSchd2.exe" [2010-06-09 49208] "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-12-03 946352] "avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2013-04-01 345312] . c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "aux"=wdmaud.drv . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc\S-1-5-21-2114282108-3160944112-1954952055-1000] "EnableNotificationsRef"=dword:00000001 . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - WS2IFSL . HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs ezSharedSvc . Inhalt des "geplante Tasks" Ordners . 2013-04-06 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-03-30 06:11] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.com mStart Page = hxxp://homepage.packardbell.com/rdr.aspx?b=ACPW&l=0407&s=2&o=vp32&d=0509&m=easynote_mh45 IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000 IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.0.1 FF - ProfilePath - c:\users\Alysha\AppData\Roaming\Mozilla\Firefox\Profiles\vojfplvl.default\ FF - prefs.js: browser.search.selectedEngine - Bing FF - prefs.js: browser.startup.homepage - about:home FF - ExtSQL: 2013-04-04 16:20; {8AA36F4F-6DC7-4c06-77AF-5035170634FE}; c:\programdata\Swiss Academic Software\Citavi Picker\Firefox . - - - - Entfernte verwaiste Registrierungseinträge - - - - . URLSearchHooks-{a51a36e6-31e7-4838-9ff7-76298b527ec0} - (no file) WebBrowser-{A51A36E6-31E7-4838-9FF7-76298B527EC0} - (no file) HKLM-Run-NBKeyScan - c:\program files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-04-06 12:04 Windows 6.0.6001 Service Pack 1 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Norton Internet Security] "ImagePath"="\"c:\program files\Norton Internet Security\Engine\16.0.0.125\ccSvcHst.exe\" /s \"Norton Internet Security\" /m \"c:\program files\Norton Internet Security\Engine\16.0.0.125\diMaster.dll\" /prefetch:1" . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\.Default\Software\Microsoft\Internet Explorer\User Preferences] @Denied: (2) (LocalSystem) "88D7D0879DAB32E14DE5B3A805A34F98AFF34F5977"=hex:01,00,00,00,d0,8c,9d,df,01,15, d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,fd,40,11,6f,bd,fd,13,4a,94,f0,a7,\ "2D53CFFC5C1A3DD2E97B7979AC2A92BD59BC839E81"=hex:01,00,00,00,d0,8c,9d,df,01,15, d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,fd,40,11,6f,bd,fd,13,4a,94,f0,a7,\ . ------------------------ Weitere laufende Prozesse ------------------------ . c:\program files\Avira\AntiVir Desktop\sched.exe c:\program files\Common Files\Adobe\ARM\1.0\armsvc.exe c:\program files\Avira\AntiVir Desktop\avguard.exe c:\program files\Malwarebytes' Anti-Malware\mbamscheduler.exe c:\program files\Malwarebytes' Anti-Malware\mbamservice.exe c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe c:\program files\Avira\AntiVir Desktop\avshadow.exe c:\windows\RtHDVCpl.exe c:\windows\system32\igfxsrvc.exe c:\windows\System32\rundll32.exe c:\windows\ehome\ehmsas.exe c:\windows\servicing\TrustedInstaller.exe c:\\?\c:\windows\system32\wbem\WMIADAP.EXE . ************************************************************************** . Zeit der Fertigstellung: 2013-04-06 12:09:41 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2013-04-06 10:09 . Vor Suchlauf: 7 Verzeichnis(se), 354.295.324.672 Bytes frei Nach Suchlauf: 11 Verzeichnis(se), 354.215.833.600 Bytes frei . - - End Of File - - 416C6CE40711CB68860665A3203A1F34 |
06.04.2013, 11:19 | #10 |
/// TB-Ausbilder | Umleitung auf "ihavenet", "newsbusters" und andere Seiten Ein paar Überreste gibt es noch: Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Combofix-Skript
Schritt 2: Bevor es weiter geht: Besteht das Problem noch?
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
06.04.2013, 11:58 | #11 |
| Umleitung auf "ihavenet", "newsbusters" und andere Seiten Ich habe CFScript.txt gespeichert und in Combofix gezogen. Allerdings bekomme ich die Fehlermeldung "CFSkript wurde nicht richtig buchstabiert. Hast du versucht CFSkript auszuführen?". Ich habe also CFScript nochmal in Combofix gezogen, hat aber wieder die gleiche Meldung ergeben Combofix hörte auf zu arbeiten. Was mache ich denn falsch? |
06.04.2013, 12:10 | #12 |
/// TB-Ausbilder | Umleitung auf "ihavenet", "newsbusters" und andere Seiten Es muss eben exakt "CFScript.txt" heißen und kein bisschen anders.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
06.04.2013, 12:38 | #13 |
| Umleitung auf "ihavenet", "newsbusters" und andere Seiten Lieber ryder, die Sache mit dem Speichern unter dem Namen "CFScript.txt" hat einfach nicht geklappt, obwohl ich es genau so in das Feld für den Dateinamen eingegeben habe. Ich habe den Dateinamen dann manuell auf dem Desktop geändert und nun scheint es auch funktioniert zu haben Hier ist das Logfile: Code:
ATTFilter ComboFix 13-04-06.01 - Alysha 06.04.2013 13:22:27.1.2 - x86 Microsoft® Windows Vista™ Home Premium 6.0.6001.1.1252.49.1031.18.3000.1904 [GMT 2:00] ausgeführt von:: c:\users\Alysha\Desktop\ComboFix.exe Benutzte Befehlsschalter :: c:\users\Alysha\Desktop\CFScript.txt.txt AV: Avira Desktop *Disabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C} SP: Avira Desktop *Disabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691} SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . ((((((((((((((((((((((( Dateien erstellt von 2013-03-06 bis 2013-04-06 )))))))))))))))))))))))))))))) . . 2013-04-06 11:27 . 2013-04-06 11:27 -------- d-----w- c:\users\Default\AppData\Local\temp 2013-04-05 16:17 . 2013-04-05 16:17 -------- d-----w- c:\users\Alysha\AppData\Roaming\Malwarebytes 2013-04-05 16:17 . 2013-04-05 16:17 -------- d-----w- c:\programdata\Malwarebytes 2013-04-05 16:17 . 2013-04-05 16:17 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware 2013-04-05 16:17 . 2012-12-14 14:49 21104 ----a-w- c:\windows\system32\drivers\mbam.sys 2013-04-04 14:22 . 2013-04-04 14:30 -------- d-----w- c:\users\Alysha\AppData\Roaming\Swiss Academic Software 2013-04-04 14:11 . 2013-04-04 14:20 -------- d-----w- c:\programdata\Swiss Academic Software 2013-03-09 22:04 . 2013-03-09 22:04 -------- d-----w- c:\windows\Profiles . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-04-01 20:56 . 2013-02-28 15:19 84744 ----a-w- c:\windows\system32\drivers\avgntflt.sys 2013-04-01 20:56 . 2013-02-28 15:19 37352 ----a-w- c:\windows\system32\drivers\avkmgr.sys 2013-04-01 20:56 . 2013-02-28 15:19 135136 ----a-w- c:\windows\system32\drivers\avipbb.sys 2013-03-13 06:11 . 2012-03-30 05:33 693976 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-03-13 06:11 . 2011-05-15 07:12 73432 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-02-08 00:45 . 2013-02-26 09:18 6954968 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{4C933F80-DE42-4F36-8570-9A82654A259E}\mpengine.dll 2013-01-17 00:28 . 2009-12-13 13:43 232336 ------w- c:\windows\system32\MpSigStub.exe 2013-03-08 09:12 . 2013-03-08 09:11 263064 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-21 125952] "WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2007-06-08 894512] "RtHDVCpl"="RtHDVCpl.exe" [2008-08-04 6265376] "IgfxTray"="c:\windows\system32\igfxtray.exe" [2008-08-12 150040] "HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2008-08-12 170520] "Persistence"="c:\windows\system32\igfxpers.exe" [2008-08-12 145944] "HP Software Update"="c:\program files\Hp\HP Software Update\HPWuSchd2.exe" [2010-06-09 49208] "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-12-03 946352] "avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2013-04-01 345312] . c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "aux"=wdmaud.drv . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc\S-1-5-21-2114282108-3160944112-1954952055-1000] "EnableNotificationsRef"=dword:00000001 . HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs ezSharedSvc . Inhalt des "geplante Tasks" Ordners . 2013-04-06 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-03-30 06:11] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.com mStart Page = hxxp://homepage.packardbell.com/rdr.aspx?b=ACPW&l=0407&s=2&o=vp32&d=0509&m=easynote_mh45 IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000 IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.0.1 FF - ProfilePath - c:\users\Alysha\AppData\Roaming\Mozilla\Firefox\Profiles\vojfplvl.default\ FF - prefs.js: browser.startup.homepage - about:home FF - ExtSQL: 2013-04-04 16:20; {8AA36F4F-6DC7-4c06-77AF-5035170634FE}; c:\programdata\Swiss Academic Software\Citavi Picker\Firefox . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-04-06 13:29 Windows 6.0.6001 Service Pack 1 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Norton Internet Security] "ImagePath"="\"c:\program files\Norton Internet Security\Engine\16.0.0.125\ccSvcHst.exe\" /s \"Norton Internet Security\" /m \"c:\program files\Norton Internet Security\Engine\16.0.0.125\diMaster.dll\" /prefetch:1" . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\.Default\Software\Microsoft\Internet Explorer\User Preferences] @Denied: (2) (LocalSystem) "88D7D0879DAB32E14DE5B3A805A34F98AFF34F5977"=hex:01,00,00,00,d0,8c,9d,df,01,15, d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,fd,40,11,6f,bd,fd,13,4a,94,f0,a7,\ "2D53CFFC5C1A3DD2E97B7979AC2A92BD59BC839E81"=hex:01,00,00,00,d0,8c,9d,df,01,15, d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,fd,40,11,6f,bd,fd,13,4a,94,f0,a7,\ . ------------------------ Weitere laufende Prozesse ------------------------ . c:\program files\Avira\AntiVir Desktop\sched.exe c:\program files\Common Files\Adobe\ARM\1.0\armsvc.exe c:\program files\Avira\AntiVir Desktop\avguard.exe c:\program files\Malwarebytes' Anti-Malware\mbamscheduler.exe c:\program files\Malwarebytes' Anti-Malware\mbamservice.exe c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe c:\program files\Avira\AntiVir Desktop\avshadow.exe c:\windows\system32\conime.exe c:\program files\Windows Media Player\wmpnetwk.exe c:\windows\RtHDVCpl.exe c:\windows\system32\igfxsrvc.exe c:\windows\ehome\ehmsas.exe c:\\?\c:\windows\system32\wbem\WMIADAP.EXE c:\windows\servicing\TrustedInstaller.exe . ************************************************************************** . Zeit der Fertigstellung: 2013-04-06 13:33:23 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2013-04-06 11:33 ComboFix2.txt 2013-04-06 10:09 . Vor Suchlauf: 10 Verzeichnis(se), 354.251.644.928 Bytes frei Nach Suchlauf: 11 Verzeichnis(se), 354.009.243.648 Bytes frei . - - End Of File - - 9F4E47C8A6ECA08338FB4FAB40C0CB43 |
06.04.2013, 12:50 | #14 | |
/// TB-Ausbilder | Umleitung auf "ihavenet", "newsbusters" und andere SeitenZitat:
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
06.04.2013, 13:13 | #15 |
| Umleitung auf "ihavenet", "newsbusters" und andere Seiten Jetzt aber Code:
ATTFilter ComboFix 13-04-06.01 - Alysha 06.04.2013 14:01:47.1.2 - x86 Microsoft® Windows Vista™ Home Premium 6.0.6001.1.1252.49.1031.18.3000.1889 [GMT 2:00] ausgeführt von:: c:\users\Alysha\Desktop\ComboFix.exe Benutzte Befehlsschalter :: c:\users\Alysha\Desktop\CFScript.txt AV: Avira Desktop *Disabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C} SP: Avira Desktop *Disabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691} SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . ((((((((((((((((((((((( Dateien erstellt von 2013-03-06 bis 2013-04-06 )))))))))))))))))))))))))))))) . . 2013-04-06 12:06 . 2013-04-06 12:06 -------- d-----w- c:\users\Default\AppData\Local\temp 2013-04-05 16:17 . 2013-04-05 16:17 -------- d-----w- c:\users\Alysha\AppData\Roaming\Malwarebytes 2013-04-05 16:17 . 2013-04-05 16:17 -------- d-----w- c:\programdata\Malwarebytes 2013-04-05 16:17 . 2013-04-05 16:17 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware 2013-04-05 16:17 . 2012-12-14 14:49 21104 ----a-w- c:\windows\system32\drivers\mbam.sys 2013-04-04 14:22 . 2013-04-04 14:30 -------- d-----w- c:\users\Alysha\AppData\Roaming\Swiss Academic Software 2013-04-04 14:11 . 2013-04-04 14:20 -------- d-----w- c:\programdata\Swiss Academic Software 2013-03-09 22:04 . 2013-03-09 22:04 -------- d-----w- c:\windows\Profiles . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-04-01 20:56 . 2013-02-28 15:19 84744 ----a-w- c:\windows\system32\drivers\avgntflt.sys 2013-04-01 20:56 . 2013-02-28 15:19 37352 ----a-w- c:\windows\system32\drivers\avkmgr.sys 2013-04-01 20:56 . 2013-02-28 15:19 135136 ----a-w- c:\windows\system32\drivers\avipbb.sys 2013-03-13 06:11 . 2012-03-30 05:33 693976 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-03-13 06:11 . 2011-05-15 07:12 73432 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-02-08 00:45 . 2013-02-26 09:18 6954968 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{4C933F80-DE42-4F36-8570-9A82654A259E}\mpengine.dll 2013-01-17 00:28 . 2009-12-13 13:43 232336 ------w- c:\windows\system32\MpSigStub.exe 2013-03-08 09:12 . 2013-03-08 09:11 263064 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-21 125952] "WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2007-06-08 894512] "RtHDVCpl"="RtHDVCpl.exe" [2008-08-04 6265376] "IgfxTray"="c:\windows\system32\igfxtray.exe" [2008-08-12 150040] "HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2008-08-12 170520] "Persistence"="c:\windows\system32\igfxpers.exe" [2008-08-12 145944] "HP Software Update"="c:\program files\Hp\HP Software Update\HPWuSchd2.exe" [2010-06-09 49208] "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-12-03 946352] "avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2013-04-01 345312] . c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "aux"=wdmaud.drv . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc\S-1-5-21-2114282108-3160944112-1954952055-1000] "EnableNotificationsRef"=dword:00000001 . HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs ezSharedSvc . Inhalt des "geplante Tasks" Ordners . 2013-04-06 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-03-30 06:11] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.com mStart Page = hxxp://homepage.packardbell.com/rdr.aspx?b=ACPW&l=0407&s=2&o=vp32&d=0509&m=easynote_mh45 IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000 IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.0.1 FF - ProfilePath - c:\users\Alysha\AppData\Roaming\Mozilla\Firefox\Profiles\vojfplvl.default\ FF - prefs.js: browser.startup.homepage - about:home FF - ExtSQL: 2013-04-04 16:20; {8AA36F4F-6DC7-4c06-77AF-5035170634FE}; c:\programdata\Swiss Academic Software\Citavi Picker\Firefox . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-04-06 14:07 Windows 6.0.6001 Service Pack 1 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Norton Internet Security] "ImagePath"="\"c:\program files\Norton Internet Security\Engine\16.0.0.125\ccSvcHst.exe\" /s \"Norton Internet Security\" /m \"c:\program files\Norton Internet Security\Engine\16.0.0.125\diMaster.dll\" /prefetch:1" . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\.Default\Software\Microsoft\Internet Explorer\User Preferences] @Denied: (2) (LocalSystem) "88D7D0879DAB32E14DE5B3A805A34F98AFF34F5977"=hex:01,00,00,00,d0,8c,9d,df,01,15, d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,fd,40,11,6f,bd,fd,13,4a,94,f0,a7,\ "2D53CFFC5C1A3DD2E97B7979AC2A92BD59BC839E81"=hex:01,00,00,00,d0,8c,9d,df,01,15, d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,fd,40,11,6f,bd,fd,13,4a,94,f0,a7,\ . ------------------------ Weitere laufende Prozesse ------------------------ . c:\program files\Avira\AntiVir Desktop\sched.exe c:\program files\Common Files\Adobe\ARM\1.0\armsvc.exe c:\program files\Avira\AntiVir Desktop\avguard.exe c:\program files\Malwarebytes' Anti-Malware\mbamscheduler.exe c:\program files\Malwarebytes' Anti-Malware\mbamservice.exe c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe c:\program files\Avira\AntiVir Desktop\avshadow.exe c:\windows\system32\conime.exe c:\program files\Windows Media Player\wmpnetwk.exe c:\windows\RtHDVCpl.exe c:\windows\system32\igfxsrvc.exe c:\windows\ehome\ehmsas.exe c:\\?\c:\windows\system32\wbem\WMIADAP.EXE . ************************************************************************** . Zeit der Fertigstellung: 2013-04-06 14:11:55 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2013-04-06 12:11 ComboFix2.txt 2013-04-06 11:33 ComboFix3.txt 2013-04-06 10:09 . Vor Suchlauf: 10 Verzeichnis(se), 354.044.719.104 Bytes frei Nach Suchlauf: 11 Verzeichnis(se), 354.008.854.528 Bytes frei . - - End Of File - - 6F1F3B422ADC41C6D56E8D688E5E2991 |
Themen zu Umleitung auf "ihavenet", "newsbusters" und andere Seiten |
"ihavenet", administrator, anti, autostart, avira, computer, computern, dateien, dringend, explorer, frage, google, ihavenet newsbusters, klicke, link, malwarebytes, neue, neue version, newsbusters, problem, probleme, programm, scan, seite, seiten, umleitung, verdacht, vista, warnung |