|
Plagegeister aller Art und deren Bekämpfung: JS/iFrame.cqiWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
15.06.2013, 10:48 | #1 |
| JS/iFrame.cqi Hallo liebes Forum, nun ist es soweit und ich brauche wieder mal eure hilfe :-( Habe mal die ganzen Sachen drüber laufen lassen. Aber das seht ihr ja eh selbst im Anhang. Eines gleich vorweg: Musste windows vor einiger Zeit neu aufsetzten. Mache immer alle updates die es mir vorschlägt aber anscheinend ist noch immer das SP1 oben?!?(habe ich heute bei dem GMER scan gelesen) Wie der Titel schon sagt hat Avira folgenden Fund gemeldet und in die Quarantäne verschoben. Ansonst ist mir noch nichts aufgefallen was ja nichts heißen mag. Was sonst noch erwähnenswert sein könnte: Hab in meinem PC eine 2.Festplatte eingebaut auf der Kubuntu läuft. Die zeigt es mir unter Windows jedoch nicht an. Keine Ahnung ob die bei den scans berücksichtigt wird oder nicht. Hoffe ihr könnt mir helfen. Danke im vorraus mfg hyperbel |
15.06.2013, 10:58 | #2 |
/// the machine /// TB-Ausbilder | JS/iFrame.cqi Hi,
__________________Systemscan mit FRST Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST 32-Bit | FRST 64-Bit (Wenn du nicht sicher bist: Start > Computer (Rechtsklick) > Eigenschaften)
__________________ |
15.06.2013, 12:38 | #3 |
| JS/iFrame.cqi Hallo anbei die die gewünschten Dateien.
__________________Kann man sagen wo ich mir das eingefangen habe? War nur auf Seiten unterwegs, die meines erachtens seriös sind. Grundsätzliche Frage: sind sozial networks "virenschleudern"? Mir ist klar, dass mitdenken das wichtigste im inet ist(sicherheitshalber habe ich deshalb ja auch Kubuntu) aber gibts es "bessere" antivir Lösungen als Avira?(wenn möglich freeware) mfg hyperbel PS: antworten bekommt man bei euch hier wirklich flott. Super!!!! |
15.06.2013, 14:44 | #4 | ||||
/// the machine /// TB-Ausbilder | JS/iFrame.cqiZitat:
Zitat:
Zitat:
So funktioniert es: Posten in CODE-Tags Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert mir massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu gross für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!Downloade dir bitte Combofix vom folgenden Downloadspiegel Link 1 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
16.06.2013, 08:14 | #5 |
| JS/iFrame.cqi Hallo, hier die Combofix txt. Hoffe ich habe sie diesmal richtig eingesetzt. :-) mfg hyperbel Code:
ATTFilter ComboFix 13-06-13.01 - *** 15.06.2013 16:27:36.1.2 - x86 Microsoft® Windows Vista™ Home Premium 6.0.6001.1.1252.43.1031.18.2018.914 [GMT 2:00] ausgeführt von:: d:\***\gespeicherte Programme\trojanerboard\ComboFix.exe AV: Avira Desktop *Disabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C} SP: Avira Desktop *Disabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691} SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} * Neuer Wiederherstellungspunkt wurde erstellt . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . Infizierte Kopie von c:\windows\system32\userinit.exe wurde gefunden und desinfiziert Kopie von - c:\windows\winsxs\x86_microsoft-windows-userinit_31bf3856ad364e35_6.0.6001.18000_none_dc28ba15d1aff80b\userinit.exe wurde wiederhergestellt . . ((((((((((((((((((((((( Dateien erstellt von 2013-05-16 bis 2013-06-16 )))))))))))))))))))))))))))))) . . 2013-06-15 14:32 . 2013-06-16 07:00 -------- d-----w- c:\users\***\AppData\Local\temp 2013-06-15 14:32 . 2013-06-15 14:32 -------- d-----w- c:\users\Internet\AppData\Local\temp 2013-06-15 14:32 . 2013-06-15 14:32 -------- d-----w- c:\users\Default\AppData\Local\temp 2013-06-15 11:26 . 2013-06-15 11:26 -------- d-----w- C:\FRST 2013-06-07 16:18 . 2013-06-07 16:18 -------- d-----w- c:\windows\system32\EventProviders 2013-05-19 06:07 . 2013-05-19 06:07 -------- d-----w- c:\programdata\WindowsSearch 2013-05-18 08:18 . 2013-05-18 08:18 777488 ----a-w- c:\programdata\Microsoft\eHome\Packages\MCESpotlight\MCESpotlight\SpotlightResources.dll . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-06-13 15:37 . 2013-04-06 11:22 71048 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-06-13 15:37 . 2013-04-06 11:22 692104 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-05-08 16:14 . 2013-05-08 16:10 51249 ----a-w- c:\users\Internet\AppData\Roaming\mdbu.bin 2013-04-20 22:39 . 2013-04-20 22:40 866720 ----a-w- c:\windows\system32\npDeployJava1.dll 2013-04-20 22:39 . 2013-04-20 22:40 788896 ----a-w- c:\windows\system32\deployJava1.dll 2013-04-20 22:39 . 2013-04-20 22:40 94112 ----a-w- c:\windows\system32\WindowsAccessBridge.dll 2013-03-27 17:15 . 2013-03-02 15:36 84744 ----a-w- c:\windows\system32\drivers\avgntflt.sys 2013-03-27 17:15 . 2013-03-02 15:36 37352 ----a-w- c:\windows\system32\drivers\avkmgr.sys 2013-03-27 17:15 . 2013-03-02 15:36 135136 ----a-w- c:\windows\system32\drivers\avipbb.sys . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\UEAFOverlay] @="{F2F31467-B1AC-4df0-AE79-FD5FA085E22B}" [HKEY_CLASSES_ROOT\CLSID\{F2F31467-B1AC-4df0-AE79-FD5FA085E22B}] 2008-04-30 02:55 4232968 ----a-w- c:\program files\Protector Suite QL\farchns.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\UEAFOverlayOpen] @="{A3E208F7-0E3A-4182-A7A6-B169D5D691AA}" [HKEY_CLASSES_ROOT\CLSID\{A3E208F7-0E3A-4182-A7A6-B169D5D691AA}] 2008-04-30 02:55 4232968 ----a-w- c:\program files\Protector Suite QL\farchns.dll . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SandboxieControl"="d:\programme\Sandboxie\SbieCtrl.exe" [2011-01-12 405736] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-09-24 13556256] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-09-24 92704] "ITSecMng"="c:\program files\TOSHIBA\Bluetooth Toshiba Stack\ItSecMng.exe" [2007-09-29 75136] "MGSysCtrl"="c:\program files\System Control Manager\MGSysCtrl.exe" [2008-10-09 708608] "avgnt"="d:\programme\Avira\AntiVir Desktop\avgnt.exe" [2013-05-07 345312] "CanonMyPrinter"="c:\program files\Canon\MyPrinter\BJMyPrt.exe" [2010-03-24 2516296] "IJNetworkScanUtility"="c:\program files\Canon\Canon IJ Network Scan Utility\CNMNSUT.exe" [2010-03-02 140640] "GrooveMonitor"="c:\program files\Microsoft Office\Office12\GrooveMonitor.exe" [2007-08-24 33648] "SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2013-03-12 253816] . c:\users\Internet\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk - c:\program files\Microsoft Office\Office12\ONENOTEM.EXE /tsr [2007-12-7 101440] . c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ Bluetooth Manager.lnk - c:\program files\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe [2008-2-22 2938184] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) "DisableCAD"= 1 (0x1) . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\psfus] 2008-04-30 02:43 96008 ----a-w- c:\windows\System32\psqlpwd.dll . [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa] Notification Packages REG_MULTI_SZ scecli psqlpwd . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PSQLLauncher] 2008-04-30 02:21 49928 ----a-w- c:\program files\Protector Suite QL\launcher.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Sidebar] 2008-01-21 02:23 1233920 ----a-w- c:\program files\Windows Sidebar\sidebar.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SUPERAntiSpyware] 2010-10-25 18:46 2424560 ----a-w- d:\programme\Superantispyware\SUPERANTISPYWARE.EXE . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Windows Defender] 2008-01-21 02:23 1008184 ----a-w- c:\program files\Windows Defender\MSASCui.exe . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring] "DisableMonitoring"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus] "DisableMonitoring"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall] "DisableMonitoring"=dword:00000001 . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - WS2IFSL . Inhalt des "geplante Tasks" Ordners . 2013-06-15 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2013-04-06 15:37] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.msi.com.tw IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000 TCP: DhcpNameServer = 10.0.0.138 FF - ProfilePath - c:\users\***\AppData\Roaming\Mozilla\Firefox\Profiles\eqwac9ct.default\ FF - ExtSQL: 2013-04-20 20:02; {20a82645-c095-46ed-80e3-08825760534b}; c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension . . ************************************************************************** Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: . ************************************************************************** . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'lsass.exe'(528) c:\windows\system32\psqlpwd.dll c:\program files\Protector Suite QL\homefus2.dll c:\program files\Protector Suite QL\infql2.dll . - - - - - - - > 'Explorer.exe'(3632) c:\program files\Protector Suite QL\farchns.dll c:\program files\Protector Suite QL\infql2.dll c:\program files\Protector Suite QL\qlbase.dll . ------------------------ Weitere laufende Prozesse ------------------------ . d:\programme\Avira\AntiVir Desktop\avguard.exe d:\programme\Avira\AntiVir Desktop\avshadow.exe d:\programme\Sandboxie\SbieSvc.exe c:\program files\Protector Suite QL\upeksvr.exe d:\programme\Avira\AntiVir Desktop\sched.exe c:\program files\Common Files\Microsoft Shared\VS7DEBUG\mdm.exe c:\program files\System Control Manager\MSIService.exe d:\programme\BurnAware Free\NMSAccess32.exe c:\program files\Toshiba\Bluetooth Toshiba Stack\TosBtSrv.exe c:\windows\system32\WUDFHost.exe c:\windows\servicing\TrustedInstaller.exe . ************************************************************************** . Zeit der Fertigstellung: 2013-06-16 09:03:23 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2013-06-16 07:03 . Vor Suchlauf: 9 Verzeichnis(se), 18.357.805.056 Bytes frei Nach Suchlauf: 14 Verzeichnis(se), 18.566.111.232 Bytes frei . - - End Of File - - C1B448C40226EFAAE983FE2B7EA44080 5C616939100B85E558DA92B899A0FC36 |
16.06.2013, 08:16 | #6 |
/// the machine /// TB-Ausbilder | JS/iFrame.cqi Downloade Dir bitte AdwCleaner auf deinen Desktop.
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
und ein frisches FRST Log bitte.
__________________ --> JS/iFrame.cqi |
16.06.2013, 09:07 | #7 |
| JS/iFrame.cqi Hallo, anbei wieder die logs. mfg hyperbel Code:
ATTFilter # AdwCleaner v2.303 - Datei am 16/06/2013 um 09:43:52 erstellt # Aktualisiert am 08/06/2013 von Xplode # Betriebssystem : Windows Vista (TM) Home Premium Service Pack 1 (32 bits) # Benutzer : *** # Bootmodus : Normal # Ausgeführt unter : D:\***\gespeicherte Programme\trojanerboard\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Ordner Gelöscht : C:\ProgramData\boost_interprocess ***** [Registrierungsdatenbank] ***** ***** [Internet Browser] ***** -\\ Internet Explorer v7.0.6001.18639 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v19.0 (de) Datei : C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\eqwac9ct.default\prefs.js [OK] Die Datei ist sauber. Datei : C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\nhakdx0f.default\prefs.js [OK] Die Datei ist sauber. -\\ Opera v [Version kann nicht ermittelt werden] Datei : C:\Users\***\AppData\Roaming\Opera\Opera\operaprefs.ini [OK] Die Datei ist sauber. Datei : C:\Users\***\AppData\Roaming\Opera\Opera\operaprefs.ini [OK] Die Datei ist sauber. ************************* AdwCleaner[S1].txt - [1219 octets] - [16/06/2013 09:43:52] ########## EOF - C:\AdwCleaner[S1].txt - [1279 octets] ########## Code:
ATTFilter ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Junkware Removal Tool (JRT) by Thisisu Version: 4.9.4 (05.06.2013:1) OS: Windows Vista (TM) Home Premium x86 Ran by *** on 16.06.2013 at 9:52:05,39 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~ Services ~~~ Registry Values Successfully repaired: [Registry Value] HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\\DisplayName Successfully repaired: [Registry Value] HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\\URL ~~~ Registry Keys ~~~ Files ~~~ Folders ~~~ Event Viewer Logs were cleared ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan was completed on 16.06.2013 at 9:53:31,22 End of JRT log ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ FRST Logfile: FRST Logfile: Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 13-06-2013 Ran by *** (administrator) on 16-06-2013 09:58:32 Running from D:\***\gespeicherte Programme\trojanerboard Windows Vista (TM) Home Premium Service Pack 1 (X86) OS Language: German Standard Internet Explorer Version 7 Boot Mode: Normal ==================== Processes (Whitelisted) =================== (Avira Operations GmbH & Co. KG) D:\Programme\Avira\AntiVir Desktop\avguard.exe (Avira Operations GmbH & Co. KG) D:\Programme\Avira\AntiVir Desktop\avshadow.exe (Microsoft Corporation) C:\Windows\system32\SLsvc.exe (SANDBOXIE L.T.D) D:\Programme\Sandboxie\SbieSvc.exe (UPEK Inc.) C:\Program Files\Protector Suite QL\upeksvr.exe (Avira Operations GmbH & Co. KG) D:\Programme\Avira\AntiVir Desktop\sched.exe (Microsoft Corporation) C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\mdm.exe () C:\Program Files\System Control Manager\MSIService.exe () D:\Programme\BurnAware Free\NMSAccess32.exe (TOSHIBA CORPORATION) C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtSrv.exe (Mirco-Star International CO., LTD.) C:\Program Files\System Control Manager\MGSysCtrl.exe (Avira Operations GmbH & Co. KG) D:\Programme\Avira\AntiVir Desktop\avgnt.exe (CANON INC.) C:\Program Files\Canon\MyPrinter\BJMYPRT.EXE (CANON INC.) C:\Program Files\Canon\Canon IJ Network Scan Utility\CNMNSUT.exe (Microsoft Corporation) C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe (Oracle Corporation) C:\Program Files\Common Files\Java\Java Update\jusched.exe (SANDBOXIE L.T.D) D:\Programme\Sandboxie\SbieCtrl.exe (Microsoft Corporation) C:\Windows\system32\wbem\unsecapp.exe (TOSHIBA CORPORATION.) C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe (TOSHIBA CORPORATION.) C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosA2dp.exe (TOSHIBA CORPORATION.) C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtHid.exe (TOSHIBA CORPORATION.) C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtHsp.exe (Microsoft Corporation) C:\Windows\system32\wuauclt.exe (Opera Software) D:\Programme\Opera\opera.exe ==================== Registry (Whitelisted) ================== HKLM\...\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup [13556256 2008-09-24] (NVIDIA Corporation) HKLM\...\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit [92704 2008-09-24] (NVIDIA Corporation) HKLM\...\Run: [ITSecMng] %ProgramFiles%\TOSHIBA\Bluetooth Toshiba Stack\ItSecMng.exe /START [75136 2007-09-29] ( TOSHIBA CORPORATION) HKLM\...\Run: [MGSysCtrl] C:\Program Files\System Control Manager\MGSysCtrl.exe [708608 2008-10-09] (Mirco-Star International CO., LTD.) HKLM\...\Run: [avgnt] "D:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min [x] HKLM\...\Run: [CanonMyPrinter] C:\Program Files\Canon\MyPrinter\BJMyPrt.exe /logon [2516296 2010-03-24] (CANON INC.) HKLM\...\Run: [IJNetworkScanUtility] C:\Program Files\Canon\Canon IJ Network Scan Utility\CNMNSUT.exe [140640 2010-03-02] (CANON INC.) HKLM\...\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe" [33648 2007-08-24] (Microsoft Corporation) HKLM\...\Run: [SunJavaUpdateSched] "C:\Program Files\Common Files\Java\Java Update\jusched.exe" [253816 2013-03-12] (Oracle Corporation) Winlogon\Notify\psfus: C:\Windows\system32\psqlpwd.dll (UPEK Inc.) HKCU\...\Run: [SandboxieControl] "D:\Programme\Sandboxie\SbieCtrl.exe" [x] HKCU\...\Policies\system: [DisableRegistryTools] 0 HKCU\...\Policies\system: [DisableTaskMgr] 0 HKU\Internet\...\Run: [SandboxieControl] "D:\Programme\Sandboxie\SbieCtrl.exe" [x] HKU\Internet\...\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe [ 2008-01-21] (Microsoft Corporation) Lsa: [Notification Packages] scecli psqlpwd Startup: C:\ProgramData\Start Menu\Programs\Startup\Bluetooth Manager.lnk ShortcutTarget: Bluetooth Manager.lnk -> C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe (TOSHIBA CORPORATION.) Startup: C:\Users\Internet\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk ShortcutTarget: OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk -> C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE (Microsoft Corporation) ==================== Internet (Whitelisted) ==================== HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.msi.com.tw HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm BHO: No Name - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - No File BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll (Microsoft Corporation) BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - D:\Programme\Java\bin\ssv.dll (Oracle Corporation) BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - D:\Programme\Java\bin\jp2ssv.dll (Oracle Corporation) Toolbar: HKLM - No Name - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No File Handler: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll (Microsoft Corporation) Handler: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Program Files\Common Files\Microsoft Shared\Information Retrieval\msitss.dll (Microsoft Corporation) FireFox: ======== FF ProfilePath: C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\eqwac9ct.default FF Plugin: @adobe.com/FlashPlayer - C:\Windows\system32\Macromed\Flash\NPSWF32_11_7_700_224.dll () FF Plugin: @java.com/DTPlugin,version=10.21.2 - C:\Windows\system32\npDeployJava1.dll (Oracle Corporation) FF Plugin: @java.com/JavaPlugin,version=10.21.2 - D:\Programme\Java\bin\plugin2\npjp2.dll (Oracle Corporation) FF Plugin: @microsoft.com/WPF,version=3.5 - C:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF Extension: No Name - C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\eqwac9ct.default\Extensions\{73a6fe31-595d-460b-a920-fcc0f8843232}.xpi FF Extension: No Name - C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\eqwac9ct.default\Extensions\{d40f5e7b-d2cf-4856-b441-cc613eeffbe3}.xpi ========================== Services (Whitelisted) ================= R2 AntiVirSchedulerService; D:\Programme\Avira\AntiVir Desktop\sched.exe [86752 2013-03-27] (Avira Operations GmbH & Co. KG) R2 AntiVirService; D:\Programme\Avira\AntiVir Desktop\avguard.exe [110816 2013-03-27] (Avira Operations GmbH & Co. KG) R2 Micro Star SCM; C:\Program Files\System Control Manager\MSIService.exe [159744 2008-08-27] () R2 NMSAccess; D:\Programme\BurnAware Free\NMSAccess32.exe [71096 2009-01-12] () R2 SbieSvc; D:\Programme\Sandboxie\SbieSvc.exe [69864 2011-01-12] (SANDBOXIE L.T.D) ==================== Drivers (Whitelisted) ==================== R2 avgntflt; C:\Windows\System32\DRIVERS\avgntflt.sys [84744 2013-03-27] (Avira Operations GmbH & Co. KG) R1 avipbb; C:\Windows\System32\DRIVERS\avipbb.sys [135136 2013-03-27] (Avira Operations GmbH & Co. KG) R1 avkmgr; C:\Windows\System32\DRIVERS\avkmgr.sys [37352 2013-03-27] (Avira Operations GmbH & Co. KG) R1 SASDIFSV; D:\Programme\Superantispyware\SASDIFSV.SYS [12872 2010-02-17] (SUPERAdBlocker.com and SUPERAntiSpyware.com) R1 SASKUTIL; D:\Programme\Superantispyware\SASKUTIL.SYS [67656 2010-05-10] (SUPERAdBlocker.com and SUPERAntiSpyware.com) R3 SbieDrv; D:\Programme\Sandboxie\SbieDrv.sys [125672 2011-01-12] (SANDBOXIE L.T.D) S3 SNP2UVC; C:\Windows\System32\DRIVERS\snp2uvc.sys [1748352 2008-06-09] () R1 ssmdrv; C:\Windows\System32\DRIVERS\ssmdrv.sys [28520 2013-03-02] (Avira GmbH) S3 catchme; \??\C:\ComboFix\catchme.sys [x] S3 IpInIp; system32\DRIVERS\ipinip.sys [x] S3 NwlnkFlt; system32\DRIVERS\nwlnkflt.sys [x] S3 NwlnkFwd; system32\DRIVERS\nwlnkfwd.sys [x] S3 SymIM; system32\DRIVERS\SymIM.sys [x] S3 SymIMMP; system32\DRIVERS\SymIM.sys [x] ==================== NetSvcs (Whitelisted) =================== ==================== One Month Created Files and Folders ======== 2013-06-16 09:52 - 2013-06-16 09:52 - 00000000 ____D C:\Windows\ERUNT 2013-06-16 09:51 - 2013-06-16 09:51 - 00000000 ____D C:\JRT 2013-06-16 09:43 - 2013-06-16 09:44 - 00001348 ____A C:\AdwCleaner[S1].txt 2013-06-16 09:03 - 2013-06-16 09:03 - 00008869 ____A C:\ComboFix.txt 2013-06-15 16:26 - 2011-06-26 08:45 - 00256000 ____A C:\Windows\PEV.exe 2013-06-15 16:26 - 2010-11-07 19:20 - 00208896 ____A C:\Windows\MBR.exe 2013-06-15 16:26 - 2009-04-20 06:56 - 00060416 ____A (NirSoft) C:\Windows\NIRCMD.exe 2013-06-15 16:26 - 2000-08-31 02:00 - 00518144 ____A (SteelWerX) C:\Windows\SWREG.exe 2013-06-15 16:26 - 2000-08-31 02:00 - 00406528 ____A (SteelWerX) C:\Windows\SWSC.exe 2013-06-15 16:26 - 2000-08-31 02:00 - 00098816 ____A C:\Windows\sed.exe 2013-06-15 16:26 - 2000-08-31 02:00 - 00080412 ____A C:\Windows\grep.exe 2013-06-15 16:26 - 2000-08-31 02:00 - 00068096 ____A C:\Windows\zip.exe 2013-06-15 16:25 - 2013-06-16 09:03 - 00000000 ____D C:\Qoobox 2013-06-15 16:25 - 2013-06-16 09:02 - 00000000 ____D C:\Windows\erdnt 2013-06-15 13:26 - 2013-06-15 13:26 - 00000000 ____D C:\FRST 2013-06-15 09:25 - 2013-06-15 09:25 - 00000000 ____A C:\Users\***\defogger_reenable 2013-06-07 18:18 - 2013-06-07 18:18 - 00000000 ____D C:\Windows\System32\EventProviders 2013-06-07 18:15 - 2013-06-07 18:15 - 00000552 ____A C:\Users\***\AppData\Local\d3d8caps.dat 2013-06-05 19:15 - 2013-06-05 19:15 - 00000552 ____A C:\Users\Internet\AppData\Local\d3d8caps.dat 2013-05-19 08:07 - 2013-05-19 08:07 - 00000000 ____D C:\ProgramData\WindowsSearch ==================== One Month Modified Files and Folders ======== 2013-06-16 09:52 - 2013-06-16 09:52 - 00000000 ____D C:\Windows\ERUNT 2013-06-16 09:51 - 2013-06-16 09:51 - 00000000 ____D C:\JRT 2013-06-16 09:48 - 2013-03-02 20:21 - 01668353 ____A C:\Windows\WindowsUpdate.log 2013-06-16 09:46 - 2013-03-02 12:48 - 00000680 ____A C:\Users\***\AppData\Local\d3d9caps.dat 2013-06-16 09:46 - 2006-11-02 15:01 - 00000006 ___AH C:\Windows\Tasks\SA.DAT 2013-06-16 09:46 - 2006-11-02 14:47 - 00004784 ___AH C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0 2013-06-16 09:46 - 2006-11-02 14:47 - 00004784 ___AH C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0 2013-06-16 09:45 - 2006-11-02 15:01 - 00032530 ____A C:\Windows\Tasks\SCHEDLGU.TXT 2013-06-16 09:44 - 2013-06-16 09:43 - 00001348 ____A C:\AdwCleaner[S1].txt 2013-06-16 09:37 - 2013-04-06 13:22 - 00000884 ____A C:\Windows\Tasks\Adobe Flash Player Updater.job 2013-06-16 09:03 - 2013-06-16 09:03 - 00008869 ____A C:\ComboFix.txt 2013-06-16 09:03 - 2013-06-15 16:25 - 00000000 ____D C:\Qoobox 2013-06-16 09:03 - 2006-11-02 13:18 - 00000000 __RHD C:\users\Default 2013-06-16 09:03 - 2006-11-02 13:18 - 00000000 ___RD C:\users\Public 2013-06-16 09:02 - 2013-06-15 16:25 - 00000000 ____D C:\Windows\erdnt 2013-06-16 09:00 - 2006-11-02 12:23 - 00000215 ____A C:\Windows\system.ini 2013-06-16 08:59 - 2008-01-21 04:47 - 00132230 ____A C:\Windows\PFRO.log 2013-06-15 13:26 - 2013-06-15 13:26 - 00000000 ____D C:\FRST 2013-06-15 09:25 - 2013-06-15 09:25 - 00000000 ____A C:\Users\***\defogger_reenable 2013-06-15 09:25 - 2013-03-02 12:48 - 00000000 ____D C:\users\*** 2013-06-14 15:24 - 2013-03-03 08:24 - 00000680 ____A C:\Users\Internet\AppData\Local\d3d9caps.dat 2013-06-14 15:11 - 2006-11-02 12:24 - 73381792 ____A (Microsoft Corporation) C:\Windows\System32\mrt.exe 2013-06-13 17:37 - 2013-04-06 13:22 - 00692104 ____A (Adobe Systems Incorporated) C:\Windows\System32\FlashPlayerApp.exe 2013-06-13 17:37 - 2013-04-06 13:22 - 00071048 ____A (Adobe Systems Incorporated) C:\Windows\System32\FlashPlayerCPLApp.cpl 2013-06-07 18:18 - 2013-06-07 18:18 - 00000000 ____D C:\Windows\System32\EventProviders 2013-06-07 18:15 - 2013-06-07 18:15 - 00000552 ____A C:\Users\***\AppData\Local\d3d8caps.dat 2013-06-05 19:15 - 2013-06-05 19:15 - 00000552 ____A C:\Users\Internet\AppData\Local\d3d8caps.dat 2013-06-03 14:48 - 2006-11-02 12:33 - 01418806 ____A C:\Windows\System32\PerfStringBackup.INI 2013-06-01 16:57 - 2006-11-02 14:52 - 00140518 ____A C:\Windows\setupact.log 2013-05-22 20:11 - 2013-03-23 16:18 - 00006656 ____A C:\Users\Internet\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini 2013-05-19 08:07 - 2013-05-19 08:07 - 00000000 ____D C:\ProgramData\WindowsSearch Files to move or delete: ==================== C:\ProgramData\nvModes.dat ==================== Bamital & volsnap Check ================= C:\Windows\explorer.exe => MD5 is legit C:\Windows\System32\winlogon.exe => MD5 is legit C:\Windows\System32\wininit.exe => MD5 is legit C:\Windows\System32\svchost.exe => MD5 is legit C:\Windows\System32\services.exe => MD5 is legit C:\Windows\System32\User32.dll => MD5 is legit C:\Windows\System32\userinit.exe => MD5 is legit C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit LastRegBack: 2013-06-16 09:51 ==================== End Of Log ============================ --- --- --- |
16.06.2013, 09:11 | #8 |
/// the machine /// TB-Ausbilder | JS/iFrame.cqi Downloade Dir bitte TFC ( von Oldtimer ) und speichere die Datei auf dem Desktop. Schließe nun alle offenen Programme und trenne Dich von dem Internet. Doppelklick auf die TFC.exe und drücke auf Start. Sollte TFC nicht alle Dateien löschen können wird es einen Neustart verlangen. Dies bitte zulassen. ESET Online Scanner
Downloade Dir bitte SecurityCheck und:
und ein frisches FRST Log. Noch Probleme?
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
16.06.2013, 11:28 | #9 |
| JS/iFrame.cqi hier wieder die logs. mfg hyperbel Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=273a4c74ea3de943b32d834a94fd9cfc # engine=14083 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-06-16 10:05:19 # local_time=2013-06-16 12:05:19 (+0100, Mitteleuropäische Sommerzeit) # country="***" # lang=1033 # osver=6.0.6001 NT Service Pack 1 # compatibility_mode=1799 16775165 100 97 10793 192674517 3569 0 # compatibility_mode=5892 16776638 100 95 141405607 208909847 0 0 # scanned=190660 # found=0 # cleaned=0 # scan_time=4767 UNSUPPORTED OPERATING SYSTEM! ABORTED! FRST Logfile: Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 13-06-2013 Ran by *** (administrator) on 16-06-2013 12:16:25 Running from D:\***\gespeicherte Programme\trojanerboard Windows Vista (TM) Home Premium Service Pack 1 (X86) OS Language: German Standard Internet Explorer Version 7 Boot Mode: Normal ==================== Processes (Whitelisted) =================== (Avira Operations GmbH & Co. KG) D:\Programme\Avira\AntiVir Desktop\avguard.exe (Avira Operations GmbH & Co. KG) D:\Programme\Avira\AntiVir Desktop\avshadow.exe (Microsoft Corporation) C:\Windows\system32\SLsvc.exe (SANDBOXIE L.T.D) D:\Programme\Sandboxie\SbieSvc.exe (UPEK Inc.) C:\Program Files\Protector Suite QL\upeksvr.exe (Avira Operations GmbH & Co. KG) D:\Programme\Avira\AntiVir Desktop\sched.exe (Microsoft Corporation) C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\mdm.exe () C:\Program Files\System Control Manager\MSIService.exe () D:\Programme\BurnAware Free\NMSAccess32.exe (TOSHIBA CORPORATION) C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtSrv.exe (Avira Operations GmbH & Co. KG) D:\Programme\Avira\AntiVir Desktop\avgnt.exe (Microsoft Corporation) C:\Windows\system32\wbem\unsecapp.exe (Microsoft Corporation) C:\Windows\system32\wuauclt.exe (Opera Software) D:\Programme\Opera\opera.exe (Avira Operations GmbH & Co. KG) D:\Programme\Avira\AntiVir Desktop\avcenter.exe ==================== Registry (Whitelisted) ================== HKLM\...\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup [13556256 2008-09-24] (NVIDIA Corporation) HKLM\...\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit [92704 2008-09-24] (NVIDIA Corporation) HKLM\...\Run: [ITSecMng] %ProgramFiles%\TOSHIBA\Bluetooth Toshiba Stack\ItSecMng.exe /START [75136 2007-09-29] ( TOSHIBA CORPORATION) HKLM\...\Run: [MGSysCtrl] C:\Program Files\System Control Manager\MGSysCtrl.exe [708608 2008-10-09] (Mirco-Star International CO., LTD.) HKLM\...\Run: [avgnt] "D:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min [x] HKLM\...\Run: [CanonMyPrinter] C:\Program Files\Canon\MyPrinter\BJMyPrt.exe /logon [2516296 2010-03-24] (CANON INC.) HKLM\...\Run: [IJNetworkScanUtility] C:\Program Files\Canon\Canon IJ Network Scan Utility\CNMNSUT.exe [140640 2010-03-02] (CANON INC.) HKLM\...\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe" [33648 2007-08-24] (Microsoft Corporation) HKLM\...\Run: [SunJavaUpdateSched] "C:\Program Files\Common Files\Java\Java Update\jusched.exe" [253816 2013-03-12] (Oracle Corporation) Winlogon\Notify\psfus: C:\Windows\system32\psqlpwd.dll (UPEK Inc.) HKCU\...\Run: [SandboxieControl] "D:\Programme\Sandboxie\SbieCtrl.exe" [x] HKCU\...\Policies\system: [DisableRegistryTools] 0 HKCU\...\Policies\system: [DisableTaskMgr] 0 HKU\Internet\...\Run: [SandboxieControl] "D:\Programme\Sandboxie\SbieCtrl.exe" [x] HKU\Internet\...\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe [ 2008-01-21] (Microsoft Corporation) Lsa: [Notification Packages] scecli psqlpwd Startup: C:\ProgramData\Start Menu\Programs\Startup\Bluetooth Manager.lnk ShortcutTarget: Bluetooth Manager.lnk -> C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe (TOSHIBA CORPORATION.) Startup: C:\Users\Internet\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk ShortcutTarget: OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk -> C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE (Microsoft Corporation) ==================== Internet (Whitelisted) ==================== HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.msi.com.tw HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm BHO: No Name - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - No File BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll (Microsoft Corporation) BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - D:\Programme\Java\bin\ssv.dll (Oracle Corporation) BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - D:\Programme\Java\bin\jp2ssv.dll (Oracle Corporation) Toolbar: HKLM - No Name - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No File Handler: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll (Microsoft Corporation) Handler: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Program Files\Common Files\Microsoft Shared\Information Retrieval\msitss.dll (Microsoft Corporation) Tcpip\Parameters: [DhcpNameServer] 10.0.0.138 FireFox: ======== FF ProfilePath: C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\eqwac9ct.default FF Plugin: @adobe.com/FlashPlayer - C:\Windows\system32\Macromed\Flash\NPSWF32_11_7_700_224.dll () FF Plugin: @java.com/DTPlugin,version=10.21.2 - C:\Windows\system32\npDeployJava1.dll (Oracle Corporation) FF Plugin: @java.com/JavaPlugin,version=10.21.2 - D:\Programme\Java\bin\plugin2\npjp2.dll (Oracle Corporation) FF Plugin: @microsoft.com/WPF,version=3.5 - C:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF Extension: No Name - C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\eqwac9ct.default\Extensions\{73a6fe31-595d-460b-a920-fcc0f8843232}.xpi FF Extension: No Name - C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\eqwac9ct.default\Extensions\{d40f5e7b-d2cf-4856-b441-cc613eeffbe3}.xpi ========================== Services (Whitelisted) ================= R2 AntiVirSchedulerService; D:\Programme\Avira\AntiVir Desktop\sched.exe [86752 2013-03-27] (Avira Operations GmbH & Co. KG) R2 AntiVirService; D:\Programme\Avira\AntiVir Desktop\avguard.exe [110816 2013-03-27] (Avira Operations GmbH & Co. KG) R2 Micro Star SCM; C:\Program Files\System Control Manager\MSIService.exe [159744 2008-08-27] () R2 NMSAccess; D:\Programme\BurnAware Free\NMSAccess32.exe [71096 2009-01-12] () R2 SbieSvc; D:\Programme\Sandboxie\SbieSvc.exe [69864 2011-01-12] (SANDBOXIE L.T.D) ==================== Drivers (Whitelisted) ==================== R2 avgntflt; C:\Windows\System32\DRIVERS\avgntflt.sys [84744 2013-03-27] (Avira Operations GmbH & Co. KG) R1 avipbb; C:\Windows\System32\DRIVERS\avipbb.sys [135136 2013-03-27] (Avira Operations GmbH & Co. KG) R1 avkmgr; C:\Windows\System32\DRIVERS\avkmgr.sys [37352 2013-03-27] (Avira Operations GmbH & Co. KG) R1 SASDIFSV; D:\Programme\Superantispyware\SASDIFSV.SYS [12872 2010-02-17] (SUPERAdBlocker.com and SUPERAntiSpyware.com) R1 SASKUTIL; D:\Programme\Superantispyware\SASKUTIL.SYS [67656 2010-05-10] (SUPERAdBlocker.com and SUPERAntiSpyware.com) R3 SbieDrv; D:\Programme\Sandboxie\SbieDrv.sys [125672 2011-01-12] (SANDBOXIE L.T.D) S3 SNP2UVC; C:\Windows\System32\DRIVERS\snp2uvc.sys [1748352 2008-06-09] () R1 ssmdrv; C:\Windows\System32\DRIVERS\ssmdrv.sys [28520 2013-03-02] (Avira GmbH) S3 catchme; \??\C:\ComboFix\catchme.sys [x] S3 IpInIp; system32\DRIVERS\ipinip.sys [x] S3 NwlnkFlt; system32\DRIVERS\nwlnkflt.sys [x] S3 NwlnkFwd; system32\DRIVERS\nwlnkfwd.sys [x] S3 SymIM; system32\DRIVERS\SymIM.sys [x] S3 SymIMMP; system32\DRIVERS\SymIM.sys [x] ==================== NetSvcs (Whitelisted) =================== ==================== One Month Created Files and Folders ======== 2013-06-16 09:52 - 2013-06-16 09:52 - 00000000 ____D C:\Windows\ERUNT 2013-06-16 09:51 - 2013-06-16 09:51 - 00000000 ____D C:\JRT 2013-06-16 09:43 - 2013-06-16 09:44 - 00001348 ____A C:\AdwCleaner[S1].txt 2013-06-16 09:03 - 2013-06-16 09:03 - 00008869 ____A C:\ComboFix.txt 2013-06-15 16:26 - 2011-06-26 08:45 - 00256000 ____A C:\Windows\PEV.exe 2013-06-15 16:26 - 2010-11-07 19:20 - 00208896 ____A C:\Windows\MBR.exe 2013-06-15 16:26 - 2009-04-20 06:56 - 00060416 ____A (NirSoft) C:\Windows\NIRCMD.exe 2013-06-15 16:26 - 2000-08-31 02:00 - 00518144 ____A (SteelWerX) C:\Windows\SWREG.exe 2013-06-15 16:26 - 2000-08-31 02:00 - 00406528 ____A (SteelWerX) C:\Windows\SWSC.exe 2013-06-15 16:26 - 2000-08-31 02:00 - 00098816 ____A C:\Windows\sed.exe 2013-06-15 16:26 - 2000-08-31 02:00 - 00080412 ____A C:\Windows\grep.exe 2013-06-15 16:26 - 2000-08-31 02:00 - 00068096 ____A C:\Windows\zip.exe 2013-06-15 16:25 - 2013-06-16 09:03 - 00000000 ____D C:\Qoobox 2013-06-15 16:25 - 2013-06-16 09:02 - 00000000 ____D C:\Windows\erdnt 2013-06-15 13:26 - 2013-06-15 13:26 - 00000000 ____D C:\FRST 2013-06-15 09:25 - 2013-06-15 09:25 - 00000000 ____A C:\Users\***\defogger_reenable 2013-06-07 18:18 - 2013-06-07 18:18 - 00000000 ____D C:\Windows\System32\EventProviders 2013-06-07 18:15 - 2013-06-07 18:15 - 00000552 ____A C:\Users\***\AppData\Local\d3d8caps.dat 2013-06-05 19:15 - 2013-06-05 19:15 - 00000552 ____A C:\Users\Internet\AppData\Local\d3d8caps.dat 2013-05-19 08:07 - 2013-05-19 08:07 - 00000000 ____D C:\ProgramData\WindowsSearch ==================== One Month Modified Files and Folders ======== 2013-06-16 11:46 - 2006-11-02 14:47 - 00004784 ___AH C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0 2013-06-16 11:46 - 2006-11-02 14:47 - 00004784 ___AH C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0 2013-06-16 11:37 - 2013-04-06 13:22 - 00000884 ____A C:\Windows\Tasks\Adobe Flash Player Updater.job 2013-06-16 09:52 - 2013-06-16 09:52 - 00000000 ____D C:\Windows\ERUNT 2013-06-16 09:51 - 2013-06-16 09:51 - 00000000 ____D C:\JRT 2013-06-16 09:48 - 2013-03-02 20:21 - 01668353 ____A C:\Windows\WindowsUpdate.log 2013-06-16 09:46 - 2013-03-02 12:48 - 00000680 ____A C:\Users\***\AppData\Local\d3d9caps.dat 2013-06-16 09:46 - 2006-11-02 15:01 - 00000006 ___AH C:\Windows\Tasks\SA.DAT 2013-06-16 09:45 - 2006-11-02 15:01 - 00032530 ____A C:\Windows\Tasks\SCHEDLGU.TXT 2013-06-16 09:44 - 2013-06-16 09:43 - 00001348 ____A C:\AdwCleaner[S1].txt 2013-06-16 09:03 - 2013-06-16 09:03 - 00008869 ____A C:\ComboFix.txt 2013-06-16 09:03 - 2013-06-15 16:25 - 00000000 ____D C:\Qoobox 2013-06-16 09:03 - 2006-11-02 13:18 - 00000000 __RHD C:\users\Default 2013-06-16 09:03 - 2006-11-02 13:18 - 00000000 ___RD C:\users\Public 2013-06-16 09:02 - 2013-06-15 16:25 - 00000000 ____D C:\Windows\erdnt 2013-06-16 09:00 - 2006-11-02 12:23 - 00000215 ____A C:\Windows\system.ini 2013-06-16 08:59 - 2008-01-21 04:47 - 00132230 ____A C:\Windows\PFRO.log 2013-06-15 13:26 - 2013-06-15 13:26 - 00000000 ____D C:\FRST 2013-06-15 09:25 - 2013-06-15 09:25 - 00000000 ____A C:\Users\***\defogger_reenable 2013-06-15 09:25 - 2013-03-02 12:48 - 00000000 ____D C:\users\*** 2013-06-14 15:24 - 2013-03-03 08:24 - 00000680 ____A C:\Users\Internet\AppData\Local\d3d9caps.dat 2013-06-14 15:11 - 2006-11-02 12:24 - 73381792 ____A (Microsoft Corporation) C:\Windows\System32\mrt.exe 2013-06-13 17:37 - 2013-04-06 13:22 - 00692104 ____A (Adobe Systems Incorporated) C:\Windows\System32\FlashPlayerApp.exe 2013-06-13 17:37 - 2013-04-06 13:22 - 00071048 ____A (Adobe Systems Incorporated) C:\Windows\System32\FlashPlayerCPLApp.cpl 2013-06-07 18:18 - 2013-06-07 18:18 - 00000000 ____D C:\Windows\System32\EventProviders 2013-06-07 18:15 - 2013-06-07 18:15 - 00000552 ____A C:\Users\***\AppData\Local\d3d8caps.dat 2013-06-05 19:15 - 2013-06-05 19:15 - 00000552 ____A C:\Users\Internet\AppData\Local\d3d8caps.dat 2013-06-03 14:48 - 2006-11-02 12:33 - 01418806 ____A C:\Windows\System32\PerfStringBackup.INI 2013-06-01 16:57 - 2006-11-02 14:52 - 00140518 ____A C:\Windows\setupact.log 2013-05-22 20:11 - 2013-03-23 16:18 - 00006656 ____A C:\Users\Internet\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini 2013-05-19 08:07 - 2013-05-19 08:07 - 00000000 ____D C:\ProgramData\WindowsSearch Files to move or delete: ==================== C:\ProgramData\nvModes.dat ==================== Bamital & volsnap Check ================= C:\Windows\explorer.exe => MD5 is legit C:\Windows\System32\winlogon.exe => MD5 is legit C:\Windows\System32\wininit.exe => MD5 is legit C:\Windows\System32\svchost.exe => MD5 is legit C:\Windows\System32\services.exe => MD5 is legit C:\Windows\System32\User32.dll => MD5 is legit C:\Windows\System32\userinit.exe => MD5 is legit C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit LastRegBack: 2013-06-16 09:51 ==================== End Of Log ============================ |
16.06.2013, 11:49 | #10 |
/// the machine /// TB-Ausbilder | JS/iFrame.cqi Noch Probleme?
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
16.06.2013, 12:00 | #11 |
| JS/iFrame.cqi ich merke nichts :-) ist mein system jetzt bereinigt? mfg hyperbel recht herzlchen dank nochmal |
16.06.2013, 18:05 | #12 |
/// the machine /// TB-Ausbilder | JS/iFrame.cqi Ist es Die Reihenfolge ist hier entscheidend.
Hier noch ein paar Tipps zur Absicherung deines Systems. Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so das ich diesen Thread aus meinen Abos löschen kann.
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
20.06.2013, 20:45 | #13 |
| JS/iFrame.cqi Sorry, dass ich mich erst so spät melde aber bei dem schönen Wetter hab ichs bis jetzt nicht zum PC geschafft! :-( Ja hat alles super funktionert Danke. Keine Probleme. |
21.06.2013, 09:04 | #14 |
/// the machine /// TB-Ausbilder | JS/iFrame.cqi Gern Geschehen
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
21.06.2013, 19:09 | #15 |
| JS/iFrame.cqi Jetzt hab ich doch noch ein problem sp2 lässt sich nicht installieren. kann es sein, dass das mir der Reinigung zu tun hat? mfg hyperbel |
Themen zu JS/iFrame.cqi |
ahnung, avira, brauche, eingebaut, einiger, folge, folgende, folgenden, forum, fund, gmer, heute, laufen, neu, nichts, platte, quarantäne, sache, sachen, scan, schei, titel, updates, windows |