|
Plagegeister aller Art und deren Bekämpfung: Win32Agend.adb Fund von SpybotWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
18.04.2013, 08:16 | #1 |
| Win32Agend.adb Fund von Spybot Hallo habe heute routinemässig mein Programm über meinen Pc laufen lassen. Der fand das Problem Win32Agend.adb, einen Registrierungsdatenbankschlüssel: HKEY_USERS\S-1-5-21-3057428742-3309690946-1493316094-1000\Software\DC3_FEXEC Habe mit Spybot Search and Destroy das problem behoben und danach erneut gescant. Wieder fand er das selbe problem. Bin manuell zum besagten schlüssel habe ihn gelöscht und pc neugestartet doch er war wieder da. Ich würde mich freuen wenn ihr mir hier helfen könntet euer austin Geändert von austin82 (18.04.2013 um 08:45 Uhr) |
18.04.2013, 10:36 | #2 |
/// TB-Ausbilder | Win32Agend.adb Fund von SpybotMein Name ist Matthias und ich werde dir bei der Bereinigung deines Computers helfen. Bitte beachte folgende Hinweise:
Schritt 1 Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop (falls noch nicht vorhanden).
Code:
ATTFilter activex msconfig CREATERESTOREPOINT
Schritt 2 Bitte lade dir GMER herunter: (Dateiname zufällig)
Tauchen Probleme auf?
Bitte poste mit deiner nächsten Antwort
|
18.04.2013, 11:33 | #3 |
| Win32Agend.adb Fund von Spybot Hallo Matthias
__________________Das ging ja schnell freut mich . Tut mir leid wenns ein bisschen lange dauert . |
18.04.2013, 14:24 | #4 |
/// TB-Ausbilder | Win32Agend.adb Fund von Spybot Servus, Lesestoff: Rootkit-Warnung Dein Computer wurde mit einem besonderen Schädling infiziert, der sich vor herkömmlichen Virenscannern und dem Betriebssystem selbst verstecken kann. Zusätzlich hat so ein Schädling meist auch Backdoor-Funktionalität, reißt also ganz bewußt Löcher durch alle Schutzmaßnahmen, damit er weiteren Schadcode nachladen oder die Daten, die er so sammelt, an die "bösen Jungs" weiterleiten kann. Was heißt das jetzt für dich?
Solltest du dich für eine Bereinigung entschieden haben, beginnen wir folgendermaßen: Schritt 1 Scan mit Combofix
Schritt 2 Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers Bitte poste mit deiner nächsten Antwort
|
19.04.2013, 06:21 | #5 |
| Win32Agend.adb Fund von Spybot Hallo Mathias Ja will es mit der Bereinigung versuchen. habe die 2 Programmen ausgeführt und sende die log dateien. sry hatte nachtschicht deswegen melde ich mich jetzt erst wieder aber schon jetzt vielen dank für deine hilfe. |
19.04.2013, 08:44 | #6 |
/// TB-Ausbilder | Win32Agend.adb Fund von Spybot Servus, ok, einiges wurde schon entfernt. Wir legen gleich nach: Schritt 1 Downloade Dir bitte AdwCleaner auf deinen Desktop.
Schritt 2 Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
Schritt 3 Starte bitte OTL.exe. Wähle unter Extra Registrierung: Benutze Safe List und klicke auf den Scan Button. Poste die OTL.txt und die Extras.txt hier in deinen Thread. Schritt 4 Downloade dir bitte TDSSKiller.exe und speichere diese Datei auf dem Desktop
Bitte poste mit deiner nächsten Antwort
|
19.04.2013, 08:56 | #7 |
| Win32Agend.adb Fund von Spybot Guten Morgen Matthias Sehr schön dann los hier log von adwcleaner |
19.04.2013, 09:01 | #8 |
/// TB-Ausbilder | Win32Agend.adb Fund von Spybot Servus, ok, gut gemacht. Fehlen noch 3 Schrite. |
19.04.2013, 09:21 | #9 |
| Win32Agend.adb Fund von Spybot so schonmal die nächsten 2 |
19.04.2013, 09:27 | #10 |
| Win32Agend.adb Fund von Spybot und die letzte |
19.04.2013, 09:49 | #11 |
/// TB-Ausbilder | Win32Agend.adb Fund von Spybot Servus, Schritt 1
Schritt 2 Fixen mit OTL
Code:
ATTFilter :OTL IE - HKCU\..\SearchScopes\{0C0A923C-9605-43B9-82FA-0FC74A063C28}: "URL" = http://de.search.yahoo.com/search?fr=chr-greentree_ie&ei=utf-8&type=867034&p={searchTerms} IE - HKCU\..\SearchScopes\{0F36E18A-6296-4333-9D99-269AAFE3D111}_Schnell Sucher: "URL" = http://www.schnellsucher.com/?t=Q0907302564&s=b&keywords={searchTerms} IE - HKCU\..\SearchScopes\{0F3CBD85-38FB-4B18-A7EF-411B790F3B6F}: "URL" = http://dict.leo.org/frde?lp=frde&search={searchTerms} IE - HKCU\..\SearchScopes\{5F4764C9-A953-44D8-BA81-4C334ADB8090}: "URL" = http://rover.ebay.com/rover/1/711-53200-19255-0/1?satitle={searchTerms}&ext={searchTerms}&customid=&toolid=10001&campid=5336017972&type=3 IE - HKCU\..\SearchScopes\{708B10C7-7561-4044-BB3E-82A743766148}: "URL" = http://dict.leo.org/esde?lp=esde&search={searchTerms} IE - HKCU\..\SearchScopes\{799003A0-106F-468F-B607-4181CBFE4862}: "URL" = http://rover.ebay.com/rover/1/707-1403-9414-51/4?satitle={searchTerms} IE - HKCU\..\SearchScopes\{85FBB75F-3CF8-4421-B9D2-F358D607FA4A}: "URL" = http://dict.leo.org/ende?lp=ende&search={searchTerms} IE - HKCU\..\SearchScopes\{96A7386D-18AE-4F12-961F-50EDEC45A27A}: "URL" = http://suche.t-online.de/fast-cgi/tsc?sr=twiki&q={searchTerms}&dia=tie8 IE - HKCU\..\SearchScopes\{AF7548A8-6796-4458-8051-0F186AFC9A6F}: "URL" = http://www.amazon.de/gp/search?ie=UTF8&keywords={searchTerms}&tag=tonline-browser_toolbar3_search-21&index=blended&linkCode=ur2 IE - HKCU\..\SearchScopes\{C069A7C6-85E6-B94A-8F54-12C15F984029}: "URL" = http://www.skip-search.com/s/?q={searchTerms}&iesrc={referrer:source?}&cfg=2-82-0-0&engine_id=2&provider_id=2&product_id=82&country=DE IE - HKCU\..\SearchScopes\{C3F9FFBD-A935-4C56-B528-0C4FF090EB73}: "URL" = http://preisvergleich.t-online.de/angebote/{searchTerms}?soid=42534758 IE - HKCU\..\SearchScopes\{DECA3892-BA8F-44b8-A993-A466AD694AE4}: "URL" = http://de.search.yahoo.com/search?p={searchTerms} IE - HKCU\..\SearchScopes\{F701468E-0CB6-48D3-9B30-005EF8A6FF91}: "URL" = http://suche.t-online.de/fast-cgi/tsc?sr=tportal&q={searchTerms}&dia=tie8 IE - HKCU\..\SearchScopes\{F9C93335-3E98-4DAE-8D6A-97E0393592B3}: "URL" = http://suche.t-online.de/fast-cgi/tsc?sr=tweb&q={searchTerms}&dia=tie8 FF - prefs.js..extensions.enabledAddons: speedtestanalysis%40SpeedAnalysis.com:1.0.0.0 [2013.03.07 01:14:32 | 000,000,000 | ---D | M] (Speed Test Analysis) -- C:\Users\Gott\AppData\Roaming\mozilla\Firefox\Profiles\8iisbmw8.default\extensions\speedtestanalysis@SpeedAnalysis.com O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - No CLSID value found. O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {CB789373-04D5-4EF4-9C16-871463FD0830} - No CLSID value found. [2013.04.19 09:51:19 | 000,001,123 | ---- | C] () -- C:\Windows\DeleteOnReboot.bat [2012.12.25 22:49:49 | 000,076,359 | ---- | C] () -- C:\ProgramData\nqsajdhtfusxjvw @Alternate Data Stream - 141 bytes -> C:\ProgramData\TEMP:0B174FAE @Alternate Data Stream - 129 bytes -> C:\ProgramData\TEMP:88D2C7B5 @Alternate Data Stream - 119 bytes -> C:\ProgramData\TEMP:1AAB2E68 :files C:\Users\Gott\AppData\Local\{3171943e-bdbe-627a-88c6-fc911cf26cd4} :Commands [emptytemp]
Schritt 3 Starte bitte OTL.exe. Wähle unter Extra Registrierung: Benutze Safe List und klicke auf den Scan Button. Poste die OTL.txt und die Extras.txt hier in deinen Thread. Schritt 4 Lade SystemLook von jpshortstuff vom folgenden Spiegel herunter und speichere das Tool auf dem Desktop. SystemLook (64 bit)
Bitte poste mit deiner nächsten Antwort
|
19.04.2013, 10:16 | #12 |
| Win32Agend.adb Fund von Spybot So mal die ersten: |
19.04.2013, 10:28 | #13 |
| Win32Agend.adb Fund von Spybot und schliesslich die SystemLook: |
19.04.2013, 18:22 | #14 |
/// TB-Ausbilder | Win32Agend.adb Fund von Spybot Servus, Schritt 1 Ich sehe, dass du sog. Registry Cleaner auf dem System hast. In deinem Fall CCleaner und TuneUp Utilities 2011. Wir empfehlen auf keinen Fall jegliche Art von Registry Cleaner. Der Grund ist ganz einfach: Die Registry ist das Hirn des Systems. Funktioniert das Hirn nicht, funktioniert der Rest nicht mehr wirklich. Wir lesen oft genug von Hilfesuchenden, dass deren System nach der Nutzung von Registry Cleanern nicht mehr booted.
Zerstörst Du die Registry, zerstörst Du Windows. Ich empfehle dir hiermit die oben genannte Software zu deinstallieren und in Zukunft auf solche Art von Software zu verzichten. Am Ende empfehle ich dir ein anderes Tool, mit dem du deine temporären Dateien entfernen kannst. Schritt 2 Fixen mit OTL
Code:
ATTFilter :OTL [2013.04.18 08:31:25 | 000,000,162 | ---- | M] () -- C:\Windows\Reimage.ini :files C:\DELL\1\tempo\bewerbung\Dokumente\Profiles\959s2tsk.default\conduit C:\Users\AppData\LocalLow\Conduit C:\Users\Gott\Desktop\Neuer Ordner (3)\Neuer Ordner\Neuer Ordner (2)\Desktop\tempo\bewerbung\Dokumente\Profiles\959s2tsk.default\conduit C:\Windows\SysWOW64\config\systemprofile\AppData\Roaming\agi\KiweeToolbar C:\Program Files (x86)\Common Files\Tencent :reg [-HKEY_CURRENT_USER\Software\AppDataLow\Software\MyAshampoo\toolbar\Repository\conduit_CT2475029] [-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\InternetRegistry\REGISTRY\USER\S-1-5-21-3057428742-3309690946-1493316094-1000\Software\facemoods.com] [-HKEY_USERS\.DEFAULT\Software\AGI] [-HKEY_CURRENT_USER\Software\Binary Noise\mPlayer\kiwee_setup.exe] [-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\softonic-de3 Toolbar] [-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\3ef0abc7-dd9a-4a03-aa79-ded92d7a9d91] [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{6517DD27-EA6F-4947-9DEA-F9C487BB1020}] [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{6CB9D494-2482-4277-9E45-22F36C471461}] [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{8FC1EE75-72B3-4A23-B987-2B1C4C8A611B}] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders] "C:\Program Files (x86)\Common Files\Tencent\TXSSO\Bin\"=- "C:\Program Files (x86)\Common Files\Tencent\TXSSO\"=- "C:\Program Files (x86)\Common Files\Tencent\"=- "C:\Users\Gott\AppData\Roaming\Tencent\QQ\SafeBase\"=- [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\025176A3BF9264F4FACAEA2AEB6618F6] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\631F9E25D3C0BA340B38F99CF7E07A4F] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\6B5DE4CAAA0AB4444A13CA48C2C2FEBD] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\9671A38E305589F45A57F69B86BD9926] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\9C0BA5BDCBE75A44496E56FFA50D24FF] :Commands [emptytemp]
Schritt 3 Downloade Dir bitte Malwarebytes Anti-Malware
Schritt 4 ESET Online Scanner
Schritt 5 Downloade Dir bitte SecurityCheck und:
Bitte poste mit deiner nächsten Antwort
|
19.04.2013, 22:22 | #15 |
| Win32Agend.adb Fund von Spybot Hallo, ja habe die 2 Programmen deinstalliert. Wobei mit tuneup hatte ich nie Probleme aber schon mehrfach davon gehört das das nicht gut wäre. hier die log von otl fix: |
Themen zu Win32Agend.adb Fund von Spybot |
austin, destroy, erneut, freue, fund, gelöscht, heute, könntet, laufe, laufen, manuell, problem, programm, search, software, spybot, spybot search and destroy, trojaner, users, win, win32agend.adb, würde |