|
Plagegeister aller Art und deren Bekämpfung: Sparkassen TrojanerWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
06.04.2013, 10:54 | #1 |
| Sparkassen Trojaner Hallo, ich schildere mal folgendes Problem gestern startete mein Laptop recht unsachgemäß, das bedeutet, er fuhr nicht hoch, sodass ich ihn mehrfach per Startknopf ausmachen musste, irgendwann hat er es dann doch geschafft und ich habe mein System per antivirus (kostenlose Version) ca. 3 Stunden gescannt. Es wurden mehrere Dateien in die Quarantäne verschoben. Nun wollte ich meinen Finanzstatus bei der Sparkasse einesehen und nach dem Einloggen mit meinen Banking Zugangsdaten erschien die Sicherheitsprüfung, welche mir sagte ich sollte an die 1000€ an ein Konto überweisen, aber das mein Konto nicht belastet wird und bekam sofort per smsTan meine Tan. Nach einem kurzen Telefonat mit einem Mitarbeiter hab ich erstmal mein Online Banking gesperrt. Danach wollte ich mein System zurücksetzen, was natürlich nicht funktionierte..cleverer Trojaner...also hab ich es im abgesicherten Modus zurückgesetzt und danach antivirus update geholt und erneut gescannt. Es wurden mir keine Dateien angezeigt, die gefährlich seien könnten. Das eigentliche Problem ist nun, dass ich nicht weiß ob der Trojaner nun noch da ist oder nicht, da mein antivirus es ja so oder so nicht anzeigt! Gibt es irgendeine Möglichkeit rauszufinden ob sich das Ding noch auf meiner Festplatte befindet? Ich danke schonmal allein für das Lesen dieses langen Beitrags und hoffe auf Hilfe!! |
06.04.2013, 11:55 | #2 |
/// TB-Ausbilder | Sparkassen Trojaner!! Hinweis an Mitlesende !! Dieses Thema und die Anweisungen sind nur für diesen speziellen Fall gedacht. Sie könnten andere Computer schwer beschädigen. Öffnet bitte euer eigenes Thema. Ich werde dir bei deinem Problem helfen. Die Bereinigung funktioniert nur, wenn du dich an die folgenden Regeln hälst: Bitte lesen: Regeln für die Bereinigung
Zeite bitte, wenn möglich, das Logfile damit ich sehe was dein Scanner da gefunden hat.
__________________ |
06.04.2013, 16:59 | #3 |
| Sparkassen Trojaner Es gibt kein logfile, da der antivirus ja auch nichts gefunden hat, oder ich weiß einfach nicht, wo ich die finden kann.
__________________Mein Laptop hat aber weiterhin enorme Schwierigkeiten zu starten. |
06.04.2013, 17:01 | #4 |
/// TB-Ausbilder | Sparkassen Trojaner Dann fangen wir an: Scan mit Combofix
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
06.04.2013, 18:34 | #5 |
| Sparkassen Trojaner ok es hat etwas länger gedauert, dann hier logfiles kurz noch die frage, ist es denn normal, das ich jetzt jedes Programm als Administrator öffnen muss? Code:
ATTFilter ComboFix 13-04-06.01 - User 06.04.2013 18:20:28.1.2 - x86 Microsoft® Windows Vista™ Home Premium 6.0.6002.2.1252.49.1031.18.2814.1884 [GMT 2:00] ausgeführt von:: c:\users\User\Desktop\ComboFix.exe AV: Avira Desktop *Disabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C} FW: ZoneAlarm Free Firewall *Enabled* {E6380B7E-D4B2-19F1-083E-56486607704B} SP: Avira Desktop *Disabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691} SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . Die folgenden Dateien wurden während des Laufs deaktiviert: c:\windows\system32\APSHook.dll . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . C:\________ c:\windows\IsUn0407.exe c:\windows\msvcr71.dll c:\windows\system32\drivers\~GLH0014.TMP c:\windows\unin0407.exe . . ((((((((((((((((((((((( Dateien erstellt von 2013-03-06 bis 2013-04-06 )))))))))))))))))))))))))))))) . . 2013-04-06 16:38 . 2013-04-06 16:38 -------- d-----w- c:\users\Default\AppData\Local\temp 2013-04-05 18:32 . 2013-04-05 18:32 -------- d-----w- c:\users\User\AppData\Roaming\Avira 2013-04-05 18:27 . 2013-04-05 18:27 -------- d-----w- c:\users\User\AppData\Local\APN 2013-04-05 18:27 . 2013-04-05 18:15 84744 ----a-w- c:\windows\system32\drivers\avgntflt.sys 2013-04-05 18:27 . 2013-04-05 18:15 37352 ----a-w- c:\windows\system32\drivers\avkmgr.sys 2013-04-05 18:27 . 2013-04-05 18:15 135136 ----a-w- c:\windows\system32\drivers\avipbb.sys 2013-04-05 18:26 . 2013-04-05 18:28 -------- d-----w- c:\programdata\Avira 2013-04-05 18:26 . 2013-04-05 18:26 -------- d-----w- c:\program files\Avira 2013-04-05 18:04 . 2013-02-12 01:57 15872 ----a-w- c:\windows\system32\drivers\usb8023.sys 2013-04-05 17:58 . 2013-02-08 00:45 6954968 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{06EF348D-0BD6-4162-9C39-EFCA9669A06E}\mpengine.dll 2013-04-03 11:21 . 2013-04-05 16:55 -------- d-----w- c:\users\User\AppData\Roaming\Etxe 2013-04-03 11:21 . 2013-04-05 10:31 -------- d-----w- c:\users\User\AppData\Roaming\Topya 2013-04-03 11:21 . 2013-04-03 11:21 -------- d-----w- c:\users\User\AppData\Roaming\Unohb 2013-03-07 18:56 . 2013-03-10 19:48 -------- d-----w- c:\users\User\AppData\Roaming\Agam 2013-03-07 18:56 . 2013-03-10 16:33 -------- d-----w- c:\users\User\AppData\Roaming\Lelebi 2013-03-07 18:56 . 2013-03-07 18:56 -------- d-----w- c:\users\User\AppData\Roaming\Abro . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-04-06 17:11 . 2009-01-08 18:23 45056 ----a-w- c:\windows\system32\acovcnt.exe 2013-03-11 23:10 . 2009-10-02 21:40 237088 ----a-w- c:\windows\system32\MpSigStub.exe 2011-09-02 18:02 . 2011-07-12 09:40 134104 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks] "{8dbb6d8e-e4a6-4e3b-9753-af78b226441c}"= "c:\program files\Softonic_Deutsch\tbSoft.dll" [2009-07-02 2215960] . [HKEY_CLASSES_ROOT\clsid\{8dbb6d8e-e4a6-4e3b-9753-af78b226441c}] . [HKEY_LOCAL_MACHINE\SOFTWARE\~\Browser Helper Objects\{8dbb6d8e-e4a6-4e3b-9753-af78b226441c}] 2009-07-02 09:18 2215960 ----a-w- c:\program files\Softonic_Deutsch\tbSoft.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] "{8dbb6d8e-e4a6-4e3b-9753-af78b226441c}"= "c:\program files\Softonic_Deutsch\tbSoft.dll" [2009-07-02 2215960] . [HKEY_CLASSES_ROOT\clsid\{8dbb6d8e-e4a6-4e3b-9753-af78b226441c}] . [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser] "{8DBB6D8E-E4A6-4E3B-9753-AF78B226441C}"= "c:\program files\Softonic_Deutsch\tbSoft.dll" [2009-07-02 2215960] . [HKEY_CLASSES_ROOT\clsid\{8dbb6d8e-e4a6-4e3b-9753-af78b226441c}] . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "RtHDVCpl"="RtHDVCpl.exe" [2008-06-13 6183456] "SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2007-12-06 1029416] "ATKOSD2"="c:\program files\ATKOSD2\ATKOSD2.exe" [2007-10-18 7737344] "Skytel"="Skytel.exe" [2007-11-20 1826816] "ISW"="c:\program files\CheckPoint\ZAForceField\ForceField.exe" [2011-11-03 738944] "ZoneAlarm"="c:\program files\CheckPoint\ZoneAlarm\zatray.exe" [2011-11-09 73360] "avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2013-04-05 345312] . c:\sonstiges\Startup\ Dropbox.lnk - c:\users\User\AppData\Roaming\Dropbox\bin\Dropbox.exe [2013-3-12 29106336] DSL-Manager.lnk - [N/A] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows] "AppInit_DLLs"=APSHook.dll . [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa] Notification Packages REG_MULTI_SZ scecli ASWLNPkg . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc] @="Service" . [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-] "ehTray.exe"=c:\windows\ehome\ehTray.exe "BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\program files\Common Files\Ahead\Lib\NMBgMonitor.exe" "AutoStartNPSAgent"=c:\program files\Samsung\Samsung New PC Studio\NPSAgent.exe "WMPNSCFG"=c:\program files\Windows Media Player\WMPNSCFG.exe . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] "TkBellExe"="c:\program files\Common Files\Real\Update_OB\realsched.exe" -osboot "Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" "ASUS Screen Saver Protector"=c:\windows\ASScrPro.exe "ASUS Camera ScreenSaver"=c:\windows\AsScrProlog.exe "ATKMEDIA"=c:\program files\ASUS\ATK Media\DMedia.exe "StartCCC"="c:\program files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun "CLMLServer"="c:\program files\CyberLink\Power2Go\CLMLSvc.exe" "NeroFilterCheck"=c:\program files\Common Files\Ahead\Lib\NeroCheck.exe "P2Go_Menu"="c:\program files\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" "c:\program files\CyberLink\Power2Go" UpdateWithCreateOnce "SOFTWARE\CyberLink\Power2Go\6.0" "CognizanceTS"=rundll32.exe c:\progra~1\ASUSSE~1\ASUSSE~1\Bin\ASTSVCC.dll,RegisterModule "IFXSPMGT"=c:\windows\system32\ifxspmgt.exe /NotifyLogon "SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" "QuickTime Task"="c:\program files\Player\Quick Time\QTTask.exe" -atboottime . S2 acedrv11;acedrv11;c:\windows\system32\drivers\acedrv11.sys [x] . . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - WS2IFSL . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] bthsvcs REG_MULTI_SZ BthServ Cognizance REG_MULTI_SZ ASBroker ASChannel getPlusHelper REG_MULTI_SZ getPlusHelper LocalServiceAndNoImpersonation REG_MULTI_SZ FontCache . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}] 2008-06-09 17:14 451872 ----a-w- c:\program files\Common Files\LightScribe\LSRunOnce.exe . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}] 2013-04-06 02:32 1642448 ----a-w- c:\program files\Google\Chrome\Application\26.0.1410.43\Installer\chrmstp.exe . Inhalt des "geplante Tasks" Ordners . 2013-04-06 c:\windows\Tasks\Google Software Updater.job - c:\program files\Google\Common\Google Updater\GoogleUpdaterService.exe [2010-01-31 07:20] . 2013-04-06 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\program files\Google\Update\GoogleUpdate.exe [2010-01-31 12:31] . 2013-04-06 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\program files\Google\Update\GoogleUpdate.exe [2010-01-31 12:31] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.com/ig IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000 IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.1.1 193.189.244.202 193.189.244.194 FF - ProfilePath - c:\users\User\AppData\Roaming\Mozilla\Firefox\Profiles\hrrckfg4.default\ FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT1351351&SearchSource=3&q={searchTerms} FF - prefs.js: browser.search.selectedEngine - Ask.com FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/ig?hl=de&source=iglk FF - ExtSQL: 2013-04-05 20:28; toolbar@ask.com; c:\users\User\AppData\Roaming\Mozilla\Firefox\Profiles\hrrckfg4.default\extensions\toolbar@ask.com FF - ExtSQL: !HIDDEN! 2009-06-27 18:44; {20a82645-c095-46ed-80e3-08825760534b}; c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension FF - user.js: network.http.max-persistent-connections-per-server - 4 FF - user.js: nglayout.initialpaint.delay - 600 FF - user.js: content.notify.interval - 600000 FF - user.js: content.max.tokenizing.time - 1800000 FF - user.js: content.switch.threshold - 600000 . - - - - Entfernte verwaiste Registrierungseinträge - - - - . SafeBoot-WudfPf SafeBoot-WudfRd AddRemove-Generic Setup - c:\windows\IsUn0407.exe AddRemove-MGI_PHOTOSUITE_V806 - c:\windows\IsUn0407.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-04-06 19:13 Windows 6.0.6002 Service Pack 2 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-2496642328-830590753-2215804915-1000\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*] @Allowed: (Read) (RestrictedCode) "??"=hex:1a,22,48,23,cf,cf,9c,66,8c,ad,22,3f,06,c5,75,24,dc,9a,20,19,b3,48,5b, 42,5f,df,f6,17,92,1c,14,d2,f3,cc,ab,f7,c0,7b,b9,08,35,dd,a8,97,e9,84,38,f6,\ "??"=hex:55,f0,9c,8c,91,f8,92,c4,da,88,da,42,a6,92,b4,0f . [HKEY_USERS\S-1-5-21-2496642328-830590753-2215804915-1000\Software\SecuROM\License information*] @Allowed: (Read) (RestrictedCode) "datasecu"=hex:6f,2f,93,75,cd,7f,23,0b,e1,26,be,60,8a,19,ff,2b,ba,66,90,c6,db, cc,06,78,5a,d8,ae,e3,c0,b9,07,7b,d3,96,ad,b1,42,27,38,7c,2e,d4,45,49,67,97,\ "rkeysecu"=hex:84,be,e4,62,c5,f9,75,25,5b,d5,43,d9,24,0b,2d,b1 . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil32_11_4_402_287_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32] @="c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil32_11_4_402_287_ActiveX.exe" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="IFlashBroker5" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 "MSCurrentCountry"=dword:000000b5 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0003\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0004\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0005\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0006\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0007\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0008\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0009\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0010\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0011\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{28f242cc-6d2a-48a1-a279-6b3e544489e1}] @DACL=(02 0000) "Dhcpv6Iaid"=dword:11002243 "Dhcpv6State"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{31d7d94a-9779-4a13-a23d-fcb36a2c8b7f}] @DACL=(02 0000) "Dhcpv6Iaid"=dword:22000000 "Dhcpv6State"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{33420e29-6319-49a4-b419-f73ef867e746}] @DACL=(02 0000) "Dhcpv6Iaid"=dword:0f001e8c "Dhcpv6State"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{354c45ed-9d71-45f3-a519-a51f4f04a344}] @DACL=(02 0000) "Dhcpv6Iaid"=dword:0c002243 "Dhcpv6State"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{520db417-e42c-4e6b-9fd8-aa33e0382604}] @DACL=(02 0000) "Dhcpv6Iaid"=dword:0f002354 "Dhcpv6State"=dword:00000001 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{66791e74-7314-4e22-8642-f7c9bf488224}] @DACL=(02 0000) "Dhcpv6Iaid"=dword:0f020054 "Dhcpv6State"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{9a2969c5-9fa2-4e24-ac40-dc685e25fad7}] @DACL=(02 0000) "Dhcpv6Iaid"=dword:23000000 "Dhcpv6State"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{9c642153-bfe0-4511-a0b6-e778ddd5ea9e}] @DACL=(02 0000) "Dhcpv6Iaid"=dword:07001422 "Dhcpv6State"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{ba32a50a-3d27-4fae-8591-5916311409be}] @DACL=(02 0000) "Dhcpv6Iaid"=dword:0c001422 "Dhcpv6State"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{ca2849f5-0252-41b5-8762-799aa772a319}] @DACL=(02 0000) "Dhcpv6Iaid"=dword:0a002354 "Dhcpv6State"=dword:00000001 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{f50c0996-5b4a-4c6a-a322-6e991d4caa0e}] @DACL=(02 0000) "Dhcpv6Iaid"=dword:06001422 "Dhcpv6State"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{f70a361f-6437-4fcc-91a4-cd88d468d91b}] @DACL=(02 0000) "Dhcpv6Iaid"=dword:0e001422 "Dhcpv6State"=dword:00000000 . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'lsass.exe'(756) c:\program files\ASUS Security Center\ASUS Security Protect Manager\bin\ASWLNPkg.dll c:\program files\ASUS Security Center\ASUS Security Protect Manager\bin\ItMsg.dll c:\program files\CheckPoint\ZAForceField\Plugins\ISWSHEX.dll . - - - - - - - > 'Explorer.exe'(6648) c:\program files\CheckPoint\ZAForceField\Plugins\ISWSHEX.dll c:\program files\ASUS Security Center\ASUS Security Protect Manager\Bin\ItClient.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\system32\Ati2evxx.exe c:\windows\system32\WLANExt.exe c:\windows\system32\Ati2evxx.exe c:\program files\ATK Hotkey\ASLDRSrv.exe c:\program files\ATKGFNEX\GFNEXSrv.exe c:\program files\CheckPoint\ZAForceField\IswSvc.exe c:\program files\Avira\AntiVir Desktop\sched.exe c:\windows\System32\lpksetup.exe c:\program files\ASUS Security Center\ASUS Security Protect Manager\Bin\AsGHost.exe c:\program files\ASUS\SmartLogon\sensorsrv.exe c:\program files\ATK Hotkey\Hcontrol.exe c:\program files\ATK Hotkey\MsgTranAgt.exe c:\program files\Wireless Console 2\wcourier.exe c:\program files\ASUS\ASUS CopyProtect\aspg.exe c:\program files\P4G\BatteryLife.exe c:\program files\ASUS\Splendid\ACMON.exe c:\windows\System32\ACEngSvr.exe c:\program files\ATK Hotkey\ATKOSD.exe c:\windows\system32\agrsmsvc.exe c:\program files\Avira\AntiVir Desktop\avguard.exe c:\program files\WIDCOMM\Bluetooth Software\bin\btwdins.exe c:\windows\system32\FsUsbExService.Exe c:\windows\system32\ifxspmgt.exe c:\windows\System32\IFXTCS.exe c:\program files\Common Files\LightScribe\LSSrvc.exe c:\windows\system32\IfxPsdSv.exe c:\program files\AMD\Safely Remove Disk\SafeRemoveService.exe c:\program files\ASUS\NB Probe\SPM\spmgr.exe c:\windows\system32\SafeRemoveDialog.exe c:\program files\ATK Hotkey\KBFiltr.exe c:\program files\ATK Hotkey\WDC.exe c:\program files\Avira\AntiVir Desktop\avshadow.exe c:\windows\servicing\TrustedInstaller.exe c:\windows\system32\conime.exe . ************************************************************************** . Zeit der Fertigstellung: 2013-04-06 19:20:24 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2013-04-06 17:20 . Vor Suchlauf: 7 Verzeichnis(se), 56.049.520.640 Bytes frei Nach Suchlauf: 10 Verzeichnis(se), 57.668.644.864 Bytes frei . - - End Of File - - B390E8402A485585779FD1FCF39BEA42 Geändert von claudi_86 (06.04.2013 um 18:58 Uhr) |
06.04.2013, 18:59 | #6 |
/// TB-Ausbilder | Sparkassen Trojaner Wir fangen ja gerade erst an. Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Deinstallation von Programmen
Schritt 2: AdwCleaner: Werbeprogramme suchen und löschen Downloade Dir bitte AdwCleaner auf deinen Desktop.
Schritt 3: Nochmals Combofix.
__________________ --> Sparkassen Trojaner |
06.04.2013, 20:19 | #7 |
| Sparkassen Trojaner ich kann die AdwCleaner logfiles nicht öffnen, es gibt auch keine option "als Administrator ausführen" hier Combofix Code:
ATTFilter ComboFix 13-04-06.02 - User 06.04.2013 20:54:02.1.2 - x86 Microsoft® Windows Vista™ Home Premium 6.0.6002.2.1252.49.1031.18.2814.1677 [GMT 2:00] ausgeführt von:: c:\users\User\Desktop\ComboFix.exe AV: Avira Desktop *Disabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C} SP: Avira Desktop *Disabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691} SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . ((((((((((((((((((((((( Dateien erstellt von 2013-03-06 bis 2013-04-06 )))))))))))))))))))))))))))))) . . 2013-04-06 19:03 . 2013-04-06 19:06 -------- d-----w- c:\users\User\AppData\Local\temp 2013-04-06 01:08 . 2013-02-02 03:23 2382848 ----a-w- c:\windows\system32\mshtml.tlb 2013-04-05 18:32 . 2013-04-05 18:32 -------- d-----w- c:\users\User\AppData\Roaming\Avira 2013-04-05 18:27 . 2013-04-05 18:27 -------- d-----w- c:\users\User\AppData\Local\APN 2013-04-05 18:27 . 2013-04-05 18:15 84744 ----a-w- c:\windows\system32\drivers\avgntflt.sys 2013-04-05 18:27 . 2013-04-05 18:15 37352 ----a-w- c:\windows\system32\drivers\avkmgr.sys 2013-04-05 18:27 . 2013-04-05 18:15 135136 ----a-w- c:\windows\system32\drivers\avipbb.sys 2013-04-05 18:26 . 2013-04-05 18:28 -------- d-----w- c:\programdata\Avira 2013-04-05 18:26 . 2013-04-05 18:26 -------- d-----w- c:\program files\Avira 2013-04-05 18:04 . 2013-02-12 01:57 15872 ----a-w- c:\windows\system32\drivers\usb8023.sys 2013-04-05 17:58 . 2013-02-08 00:45 6954968 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{06EF348D-0BD6-4162-9C39-EFCA9669A06E}\mpengine.dll 2013-04-03 11:21 . 2013-04-05 16:55 -------- d-----w- c:\users\User\AppData\Roaming\Etxe 2013-04-03 11:21 . 2013-04-05 10:31 -------- d-----w- c:\users\User\AppData\Roaming\Topya 2013-04-03 11:21 . 2013-04-03 11:21 -------- d-----w- c:\users\User\AppData\Roaming\Unohb . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-04-06 19:05 . 2009-01-08 18:23 45056 ----a-w- c:\windows\system32\acovcnt.exe 2013-03-11 23:10 . 2009-10-02 21:40 237088 ----a-w- c:\windows\system32\MpSigStub.exe 2011-09-02 18:02 . 2011-07-12 09:40 134104 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "RtHDVCpl"="RtHDVCpl.exe" [2008-06-13 6183456] "SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2007-12-06 1029416] "ATKOSD2"="c:\program files\ATKOSD2\ATKOSD2.exe" [2007-10-18 7737344] "Skytel"="Skytel.exe" [2007-11-20 1826816] "avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2013-04-05 345312] . c:\sonstiges\Startup\ Dropbox.lnk - c:\users\User\AppData\Roaming\Dropbox\bin\Dropbox.exe [2013-3-12 29106336] DSL-Manager.lnk - [N/A] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows] "AppInit_DLLs"=APSHook.dll . [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa] Notification Packages REG_MULTI_SZ scecli ASWLNPkg . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc] @="Service" . [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-] "ehTray.exe"=c:\windows\ehome\ehTray.exe "BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\program files\Common Files\Ahead\Lib\NMBgMonitor.exe" "AutoStartNPSAgent"=c:\program files\Samsung\Samsung New PC Studio\NPSAgent.exe "WMPNSCFG"=c:\program files\Windows Media Player\WMPNSCFG.exe . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] "TkBellExe"="c:\program files\Common Files\Real\Update_OB\realsched.exe" -osboot "Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" "ASUS Screen Saver Protector"=c:\windows\ASScrPro.exe "ASUS Camera ScreenSaver"=c:\windows\AsScrProlog.exe "ATKMEDIA"=c:\program files\ASUS\ATK Media\DMedia.exe "StartCCC"="c:\program files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun "CLMLServer"="c:\program files\CyberLink\Power2Go\CLMLSvc.exe" "NeroFilterCheck"=c:\program files\Common Files\Ahead\Lib\NeroCheck.exe "P2Go_Menu"="c:\program files\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" "c:\program files\CyberLink\Power2Go" UpdateWithCreateOnce "SOFTWARE\CyberLink\Power2Go\6.0" "CognizanceTS"=rundll32.exe c:\progra~1\ASUSSE~1\ASUSSE~1\Bin\ASTSVCC.dll,RegisterModule "IFXSPMGT"=c:\windows\system32\ifxspmgt.exe /NotifyLogon "SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" "QuickTime Task"="c:\program files\Player\Quick Time\QTTask.exe" -atboottime . S2 acedrv11;acedrv11;c:\windows\system32\drivers\acedrv11.sys [x] . . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - FSUSBEXDISK . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] bthsvcs REG_MULTI_SZ BthServ Cognizance REG_MULTI_SZ ASBroker ASChannel getPlusHelper REG_MULTI_SZ getPlusHelper LocalServiceAndNoImpersonation REG_MULTI_SZ FontCache . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}] 2008-06-09 17:14 451872 ----a-w- c:\program files\Common Files\LightScribe\LSRunOnce.exe . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}] 2013-04-06 02:32 1642448 ----a-w- c:\program files\Google\Chrome\Application\26.0.1410.43\Installer\chrmstp.exe . Inhalt des "geplante Tasks" Ordners . 2013-04-06 c:\windows\Tasks\Google Software Updater.job - c:\program files\Google\Common\Google Updater\GoogleUpdaterService.exe [2010-01-31 07:20] . 2013-04-06 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\program files\Google\Update\GoogleUpdate.exe [2010-01-31 12:31] . 2013-04-06 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\program files\Google\Update\GoogleUpdate.exe [2010-01-31 12:31] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.com/ig IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000 IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.1.1 193.189.244.202 193.189.244.194 FF - ProfilePath - c:\users\User\AppData\Roaming\Mozilla\Firefox\Profiles\hrrckfg4.default\ FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT1351351&SearchSource=3&q={searchTerms} FF - prefs.js: browser.search.selectedEngine - Ask.com FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/ig?hl=de&source=iglk FF - ExtSQL: 2013-04-05 20:28; toolbar@ask.com; c:\users\User\AppData\Roaming\Mozilla\Firefox\Profiles\hrrckfg4.default\extensions\toolbar@ask.com FF - ExtSQL: !HIDDEN! 2009-06-27 18:44; {20a82645-c095-46ed-80e3-08825760534b}; c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension FF - user.js: network.http.max-persistent-connections-per-server - 4 FF - user.js: nglayout.initialpaint.delay - 600 FF - user.js: content.notify.interval - 600000 FF - user.js: content.max.tokenizing.time - 1800000 FF - user.js: content.switch.threshold - 600000 . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-04-06 21:05 Windows 6.0.6002 Service Pack 2 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-2496642328-830590753-2215804915-1000\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*] @Allowed: (Read) (RestrictedCode) "??"=hex:1a,22,48,23,cf,cf,9c,66,8c,ad,22,3f,06,c5,75,24,dc,9a,20,19,b3,48,5b, 42,5f,df,f6,17,92,1c,14,d2,f3,cc,ab,f7,c0,7b,b9,08,35,dd,a8,97,e9,84,38,f6,\ "??"=hex:55,f0,9c,8c,91,f8,92,c4,da,88,da,42,a6,92,b4,0f . [HKEY_USERS\S-1-5-21-2496642328-830590753-2215804915-1000\Software\SecuROM\License information*] @Allowed: (Read) (RestrictedCode) "datasecu"=hex:6f,2f,93,75,cd,7f,23,0b,e1,26,be,60,8a,19,ff,2b,ba,66,90,c6,db, cc,06,78,5a,d8,ae,e3,c0,b9,07,7b,d3,96,ad,b1,42,27,38,7c,2e,d4,45,49,67,97,\ "rkeysecu"=hex:84,be,e4,62,c5,f9,75,25,5b,d5,43,d9,24,0b,2d,b1 . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil32_11_4_402_287_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32] @="c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil32_11_4_402_287_ActiveX.exe" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="IFlashBroker5" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 "MSCurrentCountry"=dword:000000b5 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0003\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0004\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0005\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0006\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0007\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0008\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0009\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0010\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0011\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'lsass.exe'(756) c:\program files\ASUS Security Center\ASUS Security Protect Manager\bin\ASWLNPkg.dll c:\program files\ASUS Security Center\ASUS Security Protect Manager\bin\ItMsg.dll . - - - - - - - > 'Explorer.exe'(3016) c:\program files\ASUS Security Center\ASUS Security Protect Manager\Bin\ItClient.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\system32\Ati2evxx.exe c:\program files\ATK Hotkey\ASLDRSrv.exe c:\program files\ATKGFNEX\GFNEXSrv.exe c:\windows\system32\WLANExt.exe c:\program files\Avira\AntiVir Desktop\sched.exe c:\windows\system32\Ati2evxx.exe c:\program files\ASUS Security Center\ASUS Security Protect Manager\Bin\AsGHost.exe c:\program files\ASUS\SmartLogon\sensorsrv.exe c:\windows\system32\agrsmsvc.exe c:\program files\Avira\AntiVir Desktop\avguard.exe c:\program files\WIDCOMM\Bluetooth Software\bin\btwdins.exe c:\windows\system32\FsUsbExService.Exe c:\windows\system32\ifxspmgt.exe c:\windows\System32\IFXTCS.exe c:\program files\ATK Hotkey\Hcontrol.exe c:\program files\ATK Hotkey\MsgTranAgt.exe c:\program files\Wireless Console 2\wcourier.exe c:\program files\ASUS\ASUS CopyProtect\aspg.exe c:\program files\P4G\BatteryLife.exe c:\program files\ASUS\Splendid\ACMON.exe c:\program files\Common Files\LightScribe\LSSrvc.exe c:\windows\system32\IfxPsdSv.exe c:\program files\AMD\Safely Remove Disk\SafeRemoveService.exe c:\program files\ASUS\NB Probe\SPM\spmgr.exe c:\windows\system32\SafeRemoveDialog.exe c:\windows\System32\ACEngSvr.exe c:\program files\ATK Hotkey\ATKOSD.exe c:\program files\ATK Hotkey\KBFiltr.exe c:\program files\ATK Hotkey\WDC.exe c:\program files\Avira\AntiVir Desktop\avshadow.exe c:\windows\servicing\TrustedInstaller.exe c:\windows\system32\conime.exe c:\\?\c:\windows\system32\wbem\WMIADAP.EXE c:\windows\System32\lpksetup.exe . ************************************************************************** . Zeit der Fertigstellung: 2013-04-06 21:12:32 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2013-04-06 19:12 ComboFix2.txt 2013-04-06 17:20 . Vor Suchlauf: 9 Verzeichnis(se), 58.725.986.304 Bytes frei Nach Suchlauf: 11 Verzeichnis(se), 58.403.020.800 Bytes frei . - - End Of File - - 4DCC9B971FE7244ADFC4D79C82F7E33B |
06.04.2013, 20:30 | #8 |
/// TB-Ausbilder | Sparkassen Trojaner Gut! Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: Quick-Scan mit Malwarebytes Downloade Dir bitte Malwarebytes Anti-MalwareSchritt 2: Hinweis: Der Scan kann sehr lange (einige Stunden) dauern! Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck und:
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
06.04.2013, 23:44 | #9 |
| Sparkassen Trojaner also... Malwarebytes Code:
ATTFilter Malwarebytes Anti-Malware 1.70.0.1100 www.malwarebytes.org Datenbank Version: v2013.04.06.05 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 User :: USER-PC [Administrator] 06.04.2013 21:42:48 mbam-log-2013-04-06 (21-42-48).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 207342 Laufzeit: 10 Minute(n), 20 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 2 C:\Windows\System32\ALZALZ.BIN (Spyware.Passwords) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Windows\System32\ALZZip.BIN (Spyware.Passwords) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=8f23f8b363e05048a615bec8276edf71 # engine=13565 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-04-06 10:30:26 # local_time=2013-04-07 12:30:26 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=1799 16775165 100 97 23797 111057910 16558 0 # compatibility_mode=5892 16776574 100 100 102093 202820154 0 0 # scanned=220541 # found=3 # cleaned=0 # scan_time=8682 sh=001D51FFE9F4207FD1DF3AACAE88EF226EE25664 ft=1 fh=978c084e624ab2c1 vn="a variant of Win32/Adware.ErrorRepairPro application" ac=I fn="C:\Program Files\RegCleaner\PRO-ver355.exe" sh=00D7FA147426CE4E0B2ABE2ECBD92D7A3B22224E ft=1 fh=13b9e910662acede vn="a variant of Win32/Adware.ErrorRepairPro application" ac=I fn="C:\Program Files\RegCleaner\regcleaner vista1.1fwrc.exe" sh=2B7FF9EF63D6824D4D260D9BFF65BA0F54C11AEF ft=0 fh=0000000000000000 vn="JS/Agent.NEZ trojan" ac=I fn="C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\I1CT8RMG\model-actress-isabelle-caro-dies-28-long-fight-anorexia[1].htm" Code:
ATTFilter Results of screen317's Security Check version 0.99.61 Windows Vista Service Pack 2 x86 Internet Explorer 9 ``````````````Antivirus/Firewall Check:`````````````` Avira Desktop Antivirus up to date! (On Access scanning disabled!) `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.70.0.1100 Adobe Flash Player 10 Flash Player out of Date! Adobe Flash Player 10.1.102.64 Flash Player out of Date! Adobe Reader 9 Adobe Reader out of Date! Mozilla Firefox 6.0 Firefox out of Date! Google Chrome 25.0.1364.152 Google Chrome 26.0.1410.43 ````````Process Check: objlist.exe by Laurent```````` Avira Antivir avgnt.exe Avira Antivir avguard.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: % ````````````````````End of Log`````````````````````` |
07.04.2013, 09:12 | #10 |
/// TB-Ausbilder | Sparkassen Trojaner Okay eine runde noch: Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Lösche bitte die ersten beiden ESET Funde. Schritt 2: Update: Adobe Flash Player
Schritt 3: Update: Adobe Reader
Probiere einen alternativen Viewer für pdf-Dokumente aus. Diese sind meist schlanker, schneller und schleusen sehr viel seltener Schädlinge ein. Mein Vorschlag:
Schritt 4: Installiere dir den neuesten Firefox (Version 20!) Schritt 5: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck und:
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
07.04.2013, 09:38 | #11 |
| Sparkassen Trojaner Firefox hat das setup nicht ausgeführt, alles andere konte installiert werden. btw. mein Laptop benötigt 8 Anläufe um zu starten (8 mal an und aus schalten) Edit: Firefox ist installiert. SecurityCheck Code:
ATTFilter Results of screen317's Security Check version 0.99.61 Windows Vista Service Pack 2 x86 Internet Explorer 9 ``````````````Antivirus/Firewall Check:`````````````` Avira Desktop Antivirus up to date! `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.70.0.1100 Adobe Reader 10.1.4 Adobe Reader out of Date! Mozilla Firefox 6.0 Firefox out of Date! Google Chrome 25.0.1364.152 Google Chrome 26.0.1410.43 ````````Process Check: objlist.exe by Laurent```````` Avira Antivir avgnt.exe Avira Antivir avguard.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: % ````````````````````End of Log`````````````````````` Geändert von claudi_86 (07.04.2013 um 10:01 Uhr) |
07.04.2013, 12:37 | #12 |
/// TB-Ausbilder | Sparkassen Trojaner Hast du schon mal kontrolliert ob er nicht einfach nur verschmutzt ist? (Aussaugen) und ob er vielleicht einfach zu warm wird. -> Unterlage wechseln. Prima! Damit wären wir fertig. Wir räumen jetzt noch ein wenig auf und dann habe ich am Ende etwas Lesestoff für dich. Schritt 1: Tools deinstallieren Die Reihenfolge ist hier entscheidend.
Schritt 2: ESET deinstallieren (Optional)
Abschließend noch Tipps zu folgenden Themen:
Lesestoff: Systemupdates Man kann es gar nicht oft genug erwähnen, wie wichtig es ist, sein System aktuell zu halten. Dein Auto bringst du ja auch regelmässig zur Inspektion in die Werkstatt. Stelle also bitte sicher, dass die Systemupdates aktiviert sind:
Lesestoff: Softwareupdates Ebenso wichtig wie die Systemprogramme ist auch die Software, die du täglich nutzt. Die folgende Liste gibt dir einen kleinen Überblick mit Links zu den Updates, welche Programme dringend aktuell gehalten werden müssen (falls du sie überhaupt installiert hast und nutzt), weil durch deren Sicherheitslücken oft Malware auf die Computer gelangen kann:
Lesestoff: Sicherheitssoftware Würde dich jemand nackt auf dem Motorrad auf der Autobahn überholen würdest du auch den Kopf schütteln. Dein Computer braucht auch einen Schutz vor den täglichen kleinen Angriffen durch Schädlinge. Neben hervorragenden kommerziellen Anti-Viren-Lösungen gibt es auch durchaus gute Schutzprogramme, die kostenfrei mit reduziertem Funktionsumfang erhältlich sind. Aber vorsicht, hier gilt nicht "je mehr desto besser". Was du brauchst ist genau einen Virenscanner mit Hintergrundwächter. Nicht mehr und nicht weniger. Es gibt hier viele Produkte auf dem Markt, die einem gute Dienste leisten. Ich persönlich empfehle dir Avast Free Antivirus. Es bietet relativ guten Schutz, bei wenig nerviger Werbung und installiert dir ein Browserplugin, das dich vor gefährlichen Webseiten warnt.
Lesestoff: Sicheres Surfen Zunächst muss man sagen, dass es üblicherweise immer der menschliche Faktor ist, der es Malware ermöglicht auf einen Computer zu gelangen. Kaufst du Leuten, die an deiner Haustür klingeln, auch sofort ohne nachzudenken irgendwelches Zeug ab? Gewöhne dir daher zunächst einige Verhaltensregeln beim Surfen im Internet an:
Aber selbst bei der peinlichen Einhaltung dieser Regeln kann es dennoch zu einer sogenannten Drive-By-Infektion kommen, bei der ein Schädling aus dem Schutzmechanismus des Webbrowsers ausbricht. Um die Sicherheit noch weiter zu erhöhen gibt es spezielle Schutzsoftware, die deinen Browser noch weiter absichert.
Zuletzt denke bitte über die Benutzung eines alternativen Browsers nach. Programme, die nicht so oft verwendet werden, sind auch nicht so sehr im Focus der "bösen Jungs". D.h. du bist mit einem exotischen Browser eher auf der sicheren Seite. Grundsätzlich bist du erst einmal deutlich sicherer, wenn du nicht den Internet Explorer benutzt.
Damit wünsche ich dir noch viel Spaß beim Surfen im Internet ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
07.04.2013, 13:17 | #13 |
| Sparkassen Trojaner ok hab alles erledigt, nur das beim firefox das leerzeichen nicht funktioniert, gehe ich halt mit chrome rein. Das Aussaugen des Laptops werde ich mal probieren, hoffentlich nützt es was. War denn da eigentlich noch irgendwo ein Trojaner oder ähnliches? Kann ich mein Online Banking wieder aktivieren? und Danke, Danke für die schnelle und verständliche Hilfe!! |
07.04.2013, 13:21 | #14 |
/// TB-Ausbilder | Sparkassen Trojaner Ich würde dem ganzen nicht mehr trauen. Aber deine Entscheidung. Schön, dass wir helfen konnten Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen Falls du noch Lob oder Kritik loswerden möchtest, dann gibt es diesen Bereich hier: http://www.trojaner-board.de/lob-kritik-wuensche/
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
Themen zu Sparkassen Trojaner |
abgesicherten, einloggen, festplatte, gefährlich, js/agent.nez, kostenlose, mehrere dateien, online banking, problem, quarantäne, sparkasse, sparkassen trojaner, spyware.passwords, trojaner, version, win32/adware.errorrepairpro, zurücksetzen |