|
Plagegeister aller Art und deren Bekämpfung: Verdacht auf SpyhunterWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
30.05.2013, 14:59 | #16 |
/// the machine /// TB-Ausbilder | Verdacht auf Spyhunter und meine Frage?
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
30.05.2013, 15:09 | #17 |
| Verdacht auf Spyhunter Hallo Schrauber
__________________Sorry, Speed scheint wieder normal zu sein. Liebe Grüße ralfundevi |
30.05.2013, 15:12 | #18 |
/// the machine /// TB-Ausbilder | Verdacht auf Spyhunter Die Reihenfolge ist hier entscheidend.
__________________
Falls Du Lob/Kritik loswerden möchtest: http://www.trojaner-board.de/lob-kritik-wuensche/ Hier noch ein paar Tipps zur Absicherung deines Systems. Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so das ich diesen Thread aus meinen Abos löschen kann.
__________________ |
30.05.2013, 21:03 | #19 |
| Verdacht auf Spyhunter Hallo Schrauber Familienfest löst sich langsam auf. Ich bin etwas verwirrt über eine erhaltene email. Soweit ich Eure Regeln verstanden habe, sollte ich nie auf eine direkte email antworten, sondern nur über meinen threat direkt auf Eurer Seite. Auch kommt mir diese komisch vor, weil sie mich direkt auffordert auf einen Link zu klicken, der sich in der Adresse irgendwie unterscheidet. Hier der Inhalt: BITTE ANTWORTEN SIE NICHT AUF DIESE E-MAIL! ******************************************* Hallo ralfundevi, Sie haben von aharonov eine neue Private Nachricht bei Trojaner-Board erhalten. Hier können Sie sich anmelden und die Private Nachricht im Original lesen, beantworten oder löschen: http://www.trojaner-board.de/private.php Betreff: - Dies ist die Nachricht, die gesendet wurde: *************** Hallo, ich bin wie schrauber auch hier im Malware-Team aktiv. Habe gerade euer Thema gelesen und habe den Verdacht, dass etwas noch nicht ganz ok ist bei euch. Kannst du noch schnell folgenden Scan machen und mir dann den Inhalt des Logfiles zurückschicken? Lade dir bitte *OTL* (hxxp://oldtimer.geekstogo.com/OTL.exe) (von *Oldtimer*) herunter und speichere es auf deinen Desktop. * Starte bitte die *OTL.exe*. * Kopiere nun den Inhalt aus der Codebox in die Bild: hxxp://larusso.trojaner-board.de/Images/otlfix.jpg Textbox. Code: --------- reg query "HKLM\HARDWARE\DEVICEMAP\Scsi\Scsi Port 0" /c reg query "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}" /s /c --------- * Schliesse bitte alle anderen Programme. * Klicke nun auf *None* (deutsch "Nichts") und danach auf den *Scan* Button. * Kopiere danach den Inhalt der *OTL.txt* hier in deine Antwort. *************** Bitte antworten Sie nicht auf diese E-Mail. Sie müssen die oben genannte Seite öffnen, um auf die Private Nachricht zu antworten: http://www.trojaner-board.de/private.php Mit freundlichen Grüßen Trojaner-Board Bin ich jetzt zu übervorsichtig, aber ich hätte doch diesen Beitrag in meinem Thema sehen müssen. Ich habe den Link nicht angeklickt. Ich versuche nun Deine Anweisungen auszuführen. Bis , tja , abgeschlossen oder Problem Liebe Grüße ralundevi |
30.05.2013, 21:32 | #20 |
/// the machine /// TB-Ausbilder | Verdacht auf Spyhunter Nee das passt schon Du hast ja einmal Speedprobleme bemängelt. Kann sein, sehr selten, das GMER beim scannen was verstellt, und mit den Anweisungen per PM kann man das rausfinden. Passt schon, und kannste auch gerne noch ausführen und hier im Thread posten
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
31.05.2013, 16:51 | #21 |
| Verdacht auf Spyhunter Hallo Schrauber Erstmal vielen Dank bis hierher. Das Öffnen von Programmen dauert immer noch Ewigkeiten und der Zugriff auf Systemsteuerung-Software ist weiterhin nicht möglich. Soll ich nun den Anweisungen des Kollegen folgen ? Was ist "PM" ? Viele Grüße ralfundevi |
31.05.2013, 18:33 | #22 |
/// the machine /// TB-Ausbilder | Verdacht auf Spyhunter PM ist private nachricht. Lass OTL mal genau so laufen wie aharonov in der PM geschrieben hat und poste die Logs hier.
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
31.05.2013, 20:41 | #23 |
| Verdacht auf Spyhunter Hallo Schrauber Hier das logfile - ich habe es auch aharonov direkt geschickt.OTL Logfile: Code:
ATTFilter OTL logfile created on: 31.05.2013 21:32:39 - Run 1 OTL by OldTimer - Version 3.2.69.0 Folder = C:\Dokumente und Einstellungen\Besitzer\Desktop Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 8.0.6001.18702) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 511,36 Mb Total Physical Memory | 124,08 Mb Available Physical Memory | 24,27% Memory free 1,22 Gb Paging File | 0,83 Gb Available in Paging File | 67,77% Paging File free Paging file location(s): C:\pagefile.sys 768 1536 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 78,13 Gb Total Space | 57,74 Gb Free Space | 73,90% Space Free | Partition Type: NTFS Computer Name: AUT-F2CE3A6E6FE | User Name: Besitzer | Logged in as Administrator. Boot Mode: Normal | Scan Mode: Current user Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: Off | File Age = 30 Days ========== Custom Scans ========== < reg query "HKLM\HARDWARE\DEVICEMAP\Scsi\Scsi Port 0" /c > ! REG.EXE VERSION 3.0 HKEY_LOCAL_MACHINE\HARDWARE\DEVICEMAP\SCSI\SCSI PORT 0 DMAEnabled REG_DWORD 0x0 Driver REG_SZ atapi HKEY_LOCAL_MACHINE\HARDWARE\DEVICEMAP\SCSI\SCSI PORT 0\Scsi Bus 0 < reg query "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}" /s /c > ! REG.EXE VERSION 3.0 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318} Class REG_SZ hdc <NO NAME> REG_SZ IDE ATA/ATAPI-Controller Icon REG_SZ -9 Installer32 REG_SZ SysSetup.Dll,HdcClassInstaller TroubleShooter-0 REG_SZ hcp://help/tshoot/tsdrive.htm HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0000 MasterOnMask REG_DWORD 0x80 MasterOnConfigOffset REG_DWORD 0x41 SlaveOnMask REG_DWORD 0x80 SlaveOnConfigOffset REG_DWORD 0x43 InfPath REG_SZ mshdc.inf InfSection REG_SZ intelide_Inst ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.5512 MatchingDeviceId REG_SZ pci\ven_8086&dev_2651&cc_0101 DriverDesc REG_SZ Intel(R) 82801FB Ultra ATA-Speichercontroller - 2651 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001 EnumPropPages32 REG_SZ storprop.dll,IdePropPageProvider InfPath REG_SZ mshdc.inf InfSection REG_SZ atapi_Inst_primary ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.5512 MatchingDeviceId REG_SZ primary_ide_channel DriverDesc REG_SZ Primärer IDE-Kanal MasterDeviceType REG_DWORD 0x1 SlaveDeviceType REG_DWORD 0x0 SlaveDeviceDetectionTimeout REG_DWORD 0x1 MasterDeviceTimingMode REG_DWORD 0x10 MasterDeviceTimingModeAllowed REG_DWORD 0x1f MasterIdDataCheckSum REG_DWORD 0x1f166 SlaveDeviceTimingMode REG_DWORD 0x0 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0002 EnumPropPages32 REG_SZ storprop.dll,IdePropPageProvider InfPath REG_SZ mshdc.inf InfSection REG_SZ atapi_Inst_secondary ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.5512 MatchingDeviceId REG_SZ secondary_ide_channel DriverDesc REG_SZ Sekundärer IDE-Kanal MasterDeviceType REG_DWORD 0x2 SlaveDeviceType REG_DWORD 0x0 SlaveDeviceDetectionTimeout REG_DWORD 0x1 MasterDeviceTimingMode REG_DWORD 0x2010 MasterDeviceTimingModeAllowed REG_DWORD 0xffffffff MasterIdDataCheckSum REG_DWORD 0x9803 SlaveDeviceTimingMode REG_DWORD 0x0 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\Properties < > < End of report > Wie soll ich mich weiterhin verhalten ? Viele Grüße ralfundevi |
31.05.2013, 20:50 | #24 |
/// TB-Ausbilder | Verdacht auf Spyhunter Hallo, da schrauber nicht da ist, spring ich hier grad schnell ein. Mach bitte folgende Schritte und kontrolliere danach, ob das Öffnen von Programmen immer noch so lange dauert oder ob es schneller geworden ist. Schritt 1 Fixen mit OTL
Code:
ATTFilter :reg [HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001] "MasterDeviceTimingMode"=dword:ffffffff "MasterDeviceTimingModeAllowed"=dword:ffffffff "MasterIdDataCheckSum"=- [HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0002] "MasterIdDataCheckSum"=- :commands [reboot]
Schritt 2
Code:
ATTFilter reg query "HKLM\HARDWARE\DEVICEMAP\Scsi\Scsi Port 0" /c reg query "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}" /s /c
Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
31.05.2013, 21:26 | #25 |
| Verdacht auf Spyhunter Hallo Leo Vielen Dank für die schnelle Antwort. Das Öffnen der Programme ist wieder schneller geworden. Hier die gewünschten logfiles: ========== REGISTRY ========== HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001\\"MasterDeviceTimingMode"|dword:ffffffff /E : value set successfully! HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001\\"MasterDeviceTimingModeAllowed"|dword:ffffffff /E : value set successfully! Registry value HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001\\MasterIdDataCheckSum deleted successfully. Registry value HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0002\\MasterIdDataCheckSum deleted successfully. ========== COMMANDS ========== OTL by OldTimer - Version 3.2.69.0 log created on 05312013_220338 OTL Logfile: Code:
ATTFilter OTL logfile created on: 31.05.2013 22:10:22 - Run 2 OTL by OldTimer - Version 3.2.69.0 Folder = C:\Dokumente und Einstellungen\Besitzer\Desktop Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 8.0.6001.18702) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 511,36 Mb Total Physical Memory | 112,04 Mb Available Physical Memory | 21,91% Memory free 1,22 Gb Paging File | 0,80 Gb Available in Paging File | 65,77% Paging File free Paging file location(s): C:\pagefile.sys 768 1536 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 78,13 Gb Total Space | 57,74 Gb Free Space | 73,91% Space Free | Partition Type: NTFS Computer Name: AUT-F2CE3A6E6FE | User Name: Besitzer | Logged in as Administrator. Boot Mode: Normal | Scan Mode: Current user Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: Off | File Age = 30 Days ========== Custom Scans ========== < reg query "HKLM\HARDWARE\DEVICEMAP\Scsi\Scsi Port 0" /c > ! REG.EXE VERSION 3.0 HKEY_LOCAL_MACHINE\HARDWARE\DEVICEMAP\SCSI\SCSI PORT 0 DMAEnabled REG_DWORD 0x1 Driver REG_SZ atapi HKEY_LOCAL_MACHINE\HARDWARE\DEVICEMAP\SCSI\SCSI PORT 0\Scsi Bus 0 < reg query "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}" /s /c > ! REG.EXE VERSION 3.0 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318} Class REG_SZ hdc <NO NAME> REG_SZ IDE ATA/ATAPI-Controller Icon REG_SZ -9 Installer32 REG_SZ SysSetup.Dll,HdcClassInstaller TroubleShooter-0 REG_SZ hcp://help/tshoot/tsdrive.htm HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0000 MasterOnMask REG_DWORD 0x80 MasterOnConfigOffset REG_DWORD 0x41 SlaveOnMask REG_DWORD 0x80 SlaveOnConfigOffset REG_DWORD 0x43 InfPath REG_SZ mshdc.inf InfSection REG_SZ intelide_Inst ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.5512 MatchingDeviceId REG_SZ pci\ven_8086&dev_2651&cc_0101 DriverDesc REG_SZ Intel(R) 82801FB Ultra ATA-Speichercontroller - 2651 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001 EnumPropPages32 REG_SZ storprop.dll,IdePropPageProvider InfPath REG_SZ mshdc.inf InfSection REG_SZ atapi_Inst_primary ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.5512 MatchingDeviceId REG_SZ primary_ide_channel DriverDesc REG_SZ Primärer IDE-Kanal MasterDeviceType REG_DWORD 0x1 SlaveDeviceType REG_DWORD 0x0 SlaveDeviceDetectionTimeout REG_DWORD 0x1 MasterDeviceTimingMode REG_DWORD 0x20010 MasterDeviceTimingModeAllowed REG_DWORD 0xffffffff SlaveDeviceTimingMode REG_DWORD 0x0 MasterIdDataCheckSum REG_DWORD 0x1f166 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0002 EnumPropPages32 REG_SZ storprop.dll,IdePropPageProvider InfPath REG_SZ mshdc.inf InfSection REG_SZ atapi_Inst_secondary ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.5512 MatchingDeviceId REG_SZ secondary_ide_channel DriverDesc REG_SZ Sekundärer IDE-Kanal MasterDeviceType REG_DWORD 0x2 SlaveDeviceType REG_DWORD 0x0 SlaveDeviceDetectionTimeout REG_DWORD 0x1 MasterDeviceTimingMode REG_DWORD 0x2010 MasterDeviceTimingModeAllowed REG_DWORD 0xffffffff SlaveDeviceTimingMode REG_DWORD 0x0 MasterIdDataCheckSum REG_DWORD 0x9803 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\Properties < > < End of report > Viele Grüße ralfundevi |
31.05.2013, 21:38 | #26 | |
/// TB-Ausbilder | Verdacht auf Spyhunter Hallo, Zitat:
Ich spring hier raus und schrauber übernimmt wieder, falls sonst noch was zu erledigen ist.
__________________ cheers, Leo |
31.05.2013, 21:46 | #27 |
| Verdacht auf Spyhunter Hallo Ihr beiden Vielen Dank, bleibt noch das Problem mit Systemsteuerung-Software. Viele Grüße ralfundevi Ich schon wieder Wir haben noch ein weiteres Problem. Unser Laptop funktioniert nicht mehr. Symptome beim Starten: entweder "Windows normal starten" - Bildschirm wird schwarz oder "Starthilfe starten (empfohlen)" - Systemstartreparatur öffnet sich und nach 10 Stunden ist immer noch nichts passiert. Beim Versuch abzubrechen (einzige Option), erscheint folgende Meldung: "Der aktuelle Reparaturvorgang kann nicht abgebrochen werden". Mögliche Gründe: entweder Evtl. infizierter Stick vom Büro-PC an den Laptop angeschlossen (Spyhunter?) Hier hat der Laptop eine Meldung von antivir geöffnet, daß die "autorun.exe" blockiert wird, sie wurde dann auch über antivir entfernt. oder Das Programm lphant wurde über Systemsteuerung - Software entfernt. oder ?????????????????????? Soll ich hier einen neuen threat (Beitrag/Thema ?) öffnen ? Könnt Ihr uns auch hier weiterhelfen ? , oder nerven wir langsam ? Hat auch Zeit bis Montag, wir haben am Wochenende einige Verpflichtungen Ein schönes Wochenende und nochmals ganz vielen Dank ralfundevi |
01.06.2013, 07:00 | #28 |
/// the machine /// TB-Ausbilder | Verdacht auf Spyhunter Der Laptop, ist das der Rechner an dem Wir die ganze Zeit arbeiten oder ein anderer?
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
01.06.2013, 11:29 | #29 |
| Verdacht auf Spyhunter Ein Anderer, der von Evi. Wir arbeiten von meinem Büro-PC. Viele Grüße ralf |
01.06.2013, 11:49 | #30 |
/// the machine /// TB-Ausbilder | Verdacht auf Spyhunter Erstmal einen nach dem Anderen: Also dieser, Rechner um den es hier die ganze Zeit geht, hat nur noch das Problem mit Systemsteuerung > Software?
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
Themen zu Verdacht auf Spyhunter |
0x80004005, adobe, antivir, avg, avg secure search, avira, besitzer, bho, branding, desktop, einstellungen, error, fehler, firefox, flash player, format, gesperrt, home, installation, mozilla, ms security essentials, nicht möglich, ntdll.dll, realtek, registry, rundll, scan, search the web, secure search, security, software, spyhunter entfernen, tarma, temp, usb, windows internet |