|
Plagegeister aller Art und deren Bekämpfung: Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
20.07.2013, 14:33 | #1 |
| Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7 Hallo, ich bin auf das Forum gestoßen, da es mich leider auch erwischt hat. Nach dem Wechsel der Computerbild Antivirensoftware (Kaspersky hat jahrelang problemlos gearbeitet) hat mich nun der im Titel erwähnte Trojaner heimgesucht. Ich habe anhand anderer Beiträge mit Farbars Recovery Scan Tool folgendes Logfile erstellt (hat aber einige Zeit gedauert, ich bin kein Experte, daher bitte nicht zu viel Wissen vorasussetzen): Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 19-07-2013 Ran by SYSTEM on 20-07-2013 09:53:18 Running from G:\ Windows 7 Home Premium Service Pack 1 (X64) OS Language: English(US) Internet Explorer Version 10 Boot Mode: Recovery The current controlset is ControlSet001 ATTENTION!:=====> FRST is updated to run from normal or Safe mode to produce a full FRST.txt log and an extra Addition.txt log. ==================== Registry (Whitelisted) ================== HKLM-x32\...\Runonce: [awde7zip23012] - [x] HKLM-x32\...\Run: [StartCCC] - "C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun [343168 2011-10-13] (Advanced Micro Devices, Inc.) HKLM-x32\...\Run: [Adobe ARM] - "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [958576 2013-04-04] (Adobe Systems Incorporated) HKU\H1\...\Run: [Copernic Desktop Search - Home] - "C:\Program Files (x86)\Copernic Desktop Search - Home\DesktopSearchService.exe" /tray [1651200 2012-07-23] (Copernic Inc.) HKU\H1\...\Run: [qcgce2mrvjq91kk1e7pnbb19m52fx] - C:\Users\H1\AppData\Local\Temp\cabskmnvdjkotusiq.exe [57856 2013-07-19] (Cisco Systems, Inc.) <===== ATTENTION HKU\H1\...\Winlogon: [Shell] cmd.exe [345088 2010-11-20] (Microsoft Corporation) <==== ATTENTION HKU\H1\...\Command Processor: "C:\Users\H1\AppData\Local\Temp\cabskmnvdjkotusiq.exe" <===== ATTENTION! ==================== Services (Whitelisted) ================= S2 AAV UpdateService; C:\Program Files (x86)\Akademische Arbeitsgemeinschaft\AAVUpdateManager\aavus.exe [128296 2008-10-24] () S2 AMD FUEL Service; C:\Program Files\ATI Technologies\ATI.ACE\Fuel\Fuel.Service.exe [361984 2011-10-13] (Advanced Micro Devices, Inc.) S2 cjpcsc; C:\Windows\SysWOW64\cjpcsc.exe [514128 2012-03-19] (REINER SCT) S2 NIS; C:\Program Files (x86)\Norton Internet Security CBE\Engine\20.4.0.40\ccSvcHst.exe [144368 2013-05-20] (Symantec Corporation) ==================== Drivers (Whitelisted) ==================== S1 BHDrvx64; C:\ProgramData\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\BASHDefs\20120815.002\BHDrvx64.sys [1385120 2012-08-10] (Symantec Corporation) S1 BHDrvx64; C:\ProgramData\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\BASHDefs\20120815.002\BHDrvx64.sys [1385120 2012-08-10] (Symantec Corporation) S1 ccSet_NIS; C:\Windows\system32\drivers\NISx64\1404000.028\ccSetx64.sys [169048 2013-04-15] (Symantec Corporation) S3 cjusb; C:\Windows\System32\DRIVERS\cjusb.sys [34672 2011-03-29] (REINER SCT) S2 DgiVecp; C:\Windows\system32\Drivers\DgiVecp.sys [53816 2009-10-12] (Samsung Electronics Co., Ltd.) S2 DgiVecp; C:\Windows\system32\Drivers\DgiVecp.sys [53816 2009-10-12] (Samsung Electronics Co., Ltd.) S1 IDSVia64; C:\ProgramData\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\IPSDefs\20120811.001\IDSVia64.sys [512672 2012-08-10] (Symantec Corporation) S1 IDSVia64; C:\ProgramData\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\IPSDefs\20120811.001\IDSVia64.sys [512672 2012-08-10] (Symantec Corporation) S3 NAVENG; C:\ProgramData\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\VirusDefs\20120818.001\ENG64.SYS [125600 2012-08-17] (Symantec Corporation) S3 NAVENG; C:\ProgramData\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\VirusDefs\20120818.001\ENG64.SYS [125600 2012-08-17] (Symantec Corporation) S3 NAVEX15; C:\ProgramData\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\VirusDefs\20120818.001\EX64.SYS [2084000 2012-08-17] (Symantec Corporation) S3 NAVEX15; C:\ProgramData\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\VirusDefs\20120818.001\EX64.SYS [2084000 2012-08-17] (Symantec Corporation) S3 SRTSP; C:\Windows\System32\Drivers\NISx64\1404000.028\SRTSP64.SYS [796760 2013-05-15] (Symantec Corporation) S1 SRTSPX; C:\Windows\system32\drivers\NISx64\1404000.028\SRTSPX64.SYS [36952 2013-03-04] (Symantec Corporation) S0 SymDS; C:\Windows\System32\drivers\NISx64\1404000.028\SYMDS64.SYS [493656 2013-05-20] (Symantec Corporation) S0 SymEFA; C:\Windows\System32\drivers\NISx64\1404000.028\SYMEFA64.SYS [1139800 2013-05-22] (Symantec Corporation) S3 SymEvent; C:\Windows\system32\Drivers\SYMEVENT64x86.SYS [177312 2013-06-19] (Symantec Corporation) S1 SymIRON; C:\Windows\system32\drivers\NISx64\1404000.028\Ironx64.SYS [224416 2013-03-04] (Symantec Corporation) S1 SymNetS; C:\Windows\System32\Drivers\NISx64\1404000.028\SYMNETS.SYS [433752 2013-04-24] (Symantec Corporation) ==================== NetSvcs (Whitelisted) =================== ==================== One Month Created Files and Folders ======== 2013-07-20 09:53 - 2013-07-20 09:53 - 00000000 ____D C:\FRST 2013-07-19 09:08 - 2013-07-19 09:08 - 00163073 _____ C:\ProgramData\2433f433 2013-07-19 09:08 - 2013-07-19 09:08 - 00163039 _____ C:\Users\H1\AppData\Local\2433f433 2013-07-19 09:08 - 2013-07-19 09:08 - 00162991 _____ C:\Users\H1\AppData\Roaming\2433f433 2013-07-11 10:31 - 2013-07-11 10:31 - 01069032 _____ (Solid State Networks) C:\Users\H1\Downloads\install_flashplayer11x32_mssd_aaa_aih.exe 2013-07-10 20:44 - 2013-06-11 15:43 - 14329856 _____ (Microsoft Corporation) C:\Windows\SysWOW64\mshtml.dll 2013-07-10 20:44 - 2013-06-11 15:43 - 02877440 _____ (Microsoft Corporation) C:\Windows\SysWOW64\jscript9.dll 2013-07-10 20:44 - 2013-06-11 15:43 - 01767936 _____ (Microsoft Corporation) C:\Windows\SysWOW64\wininet.dll 2013-07-10 20:44 - 2013-06-11 15:43 - 01141248 _____ (Microsoft Corporation) C:\Windows\SysWOW64\urlmon.dll 2013-07-10 20:44 - 2013-06-11 15:43 - 00690688 _____ (Microsoft Corporation) C:\Windows\SysWOW64\jscript.dll 2013-07-10 20:44 - 2013-06-11 15:43 - 00493056 _____ (Microsoft Corporation) C:\Windows\SysWOW64\msfeeds.dll 2013-07-10 20:44 - 2013-06-11 15:43 - 00039424 _____ (Microsoft Corporation) C:\Windows\SysWOW64\jsproxy.dll 2013-07-10 20:44 - 2013-06-11 15:42 - 13760512 _____ (Microsoft Corporation) C:\Windows\SysWOW64\ieframe.dll 2013-07-10 20:44 - 2013-06-11 15:42 - 02046976 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iertutil.dll 2013-07-10 20:44 - 2013-06-11 15:42 - 00391168 _____ (Microsoft Corporation) C:\Windows\SysWOW64\ieui.dll 2013-07-10 20:44 - 2013-06-11 15:42 - 00109056 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iesysprep.dll 2013-07-10 20:44 - 2013-06-11 15:42 - 00061440 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iesetup.dll 2013-07-10 20:44 - 2013-06-11 15:42 - 00033280 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iernonce.dll 2013-07-10 20:44 - 2013-06-11 15:26 - 02241024 _____ (Microsoft Corporation) C:\Windows\System32\wininet.dll 2013-07-10 20:44 - 2013-06-11 15:26 - 01365504 _____ (Microsoft Corporation) C:\Windows\System32\urlmon.dll 2013-07-10 20:44 - 2013-06-11 15:26 - 00051712 _____ (Microsoft Corporation) C:\Windows\System32\ie4uinit.exe 2013-07-10 20:44 - 2013-06-11 15:25 - 19238912 _____ (Microsoft Corporation) C:\Windows\System32\mshtml.dll 2013-07-10 20:44 - 2013-06-11 15:25 - 15404032 _____ (Microsoft Corporation) C:\Windows\System32\ieframe.dll 2013-07-10 20:44 - 2013-06-11 15:25 - 03958784 _____ (Microsoft Corporation) C:\Windows\System32\jscript9.dll 2013-07-10 20:44 - 2013-06-11 15:25 - 02648576 _____ (Microsoft Corporation) C:\Windows\System32\iertutil.dll 2013-07-10 20:44 - 2013-06-11 15:25 - 00855552 _____ (Microsoft Corporation) C:\Windows\System32\jscript.dll 2013-07-10 20:44 - 2013-06-11 15:25 - 00603136 _____ (Microsoft Corporation) C:\Windows\System32\msfeeds.dll 2013-07-10 20:44 - 2013-06-11 15:25 - 00526336 _____ (Microsoft Corporation) C:\Windows\System32\ieui.dll 2013-07-10 20:44 - 2013-06-11 15:25 - 00136704 _____ (Microsoft Corporation) C:\Windows\System32\iesysprep.dll 2013-07-10 20:44 - 2013-06-11 15:25 - 00067072 _____ (Microsoft Corporation) C:\Windows\System32\iesetup.dll 2013-07-10 20:44 - 2013-06-11 15:25 - 00053248 _____ (Microsoft Corporation) C:\Windows\System32\jsproxy.dll 2013-07-10 20:44 - 2013-06-11 15:25 - 00039936 _____ (Microsoft Corporation) C:\Windows\System32\iernonce.dll 2013-07-10 20:44 - 2013-06-11 14:51 - 00071680 _____ (Microsoft Corporation) C:\Windows\SysWOW64\RegisterIEPKEYs.exe 2013-07-10 20:44 - 2013-06-11 14:50 - 00089600 _____ (Microsoft Corporation) C:\Windows\System32\RegisterIEPKEYs.exe 2013-07-10 20:44 - 2013-06-06 19:22 - 02706432 _____ (Microsoft Corporation) C:\Windows\System32\mshtml.tlb 2013-07-10 20:44 - 2013-06-06 18:37 - 02706432 _____ (Microsoft Corporation) C:\Windows\SysWOW64\mshtml.tlb 2013-07-10 12:53 - 2013-07-10 12:53 - 00000000 ____D C:\c0cf1613d0ad7a1b7b 2013-07-10 09:40 - 2013-06-03 22:00 - 00624128 _____ (Microsoft Corporation) C:\Windows\System32\qedit.dll 2013-07-10 09:40 - 2013-06-03 20:53 - 00509440 _____ (Microsoft Corporation) C:\Windows\SysWOW64\qedit.dll 2013-07-10 09:40 - 2013-05-05 22:03 - 01887744 _____ (Microsoft Corporation) C:\Windows\System32\WMVDECOD.DLL 2013-07-10 09:40 - 2013-05-05 20:56 - 01620480 _____ (Microsoft Corporation) C:\Windows\SysWOW64\WMVDECOD.DLL 2013-07-10 09:33 - 2013-06-04 19:34 - 03153920 _____ (Microsoft Corporation) C:\Windows\System32\win32k.sys 2013-07-10 09:28 - 2013-04-09 15:34 - 01247744 _____ (Microsoft Corporation) C:\Windows\SysWOW64\DWrite.dll 2013-07-10 09:28 - 2013-04-02 14:51 - 01643520 _____ (Microsoft Corporation) C:\Windows\System32\DWrite.dll 2013-07-08 09:32 - 2013-07-08 09:32 - 00000000 ____D C:\Users\H1\AppData\Local\CrashDumps 2013-07-03 09:25 - 2013-07-03 09:33 - 122019512 _____ C:\Users\H1\Downloads\Mediencenter.zip 2013-07-03 08:38 - 2013-07-03 08:38 - 00000000 ____D C:\Program Files (x86)\Mozilla Firefox 2013-06-24 12:03 - 2013-06-26 08:51 - 00000000 ____D C:\Users\H1\dwhelper 2013-06-21 21:02 - 2013-06-21 21:07 - 29084672 _____ C:\Users\H1\Downloads\070---Das-gestohlene-Hexenkraut.rar.part 2013-06-21 20:21 - 2013-06-21 20:49 - 121672834 _____ C:\Users\H1\Downloads\Kids-F32_D2013[][]]][.rar 2013-06-20 08:54 - 2013-06-20 08:54 - 00000000 ____D C:\Windows\System32\Tasks\Norton Internet Security CBE ==================== One Month Modified Files and Folders ======= 2013-07-20 09:53 - 2013-07-20 09:53 - 00000000 ____D C:\FRST 2013-07-19 23:49 - 2009-07-13 21:08 - 00000006 ____H C:\Windows\Tasks\SA.DAT 2013-07-19 23:49 - 2009-07-13 20:51 - 00077621 _____ C:\Windows\setupact.log 2013-07-19 23:44 - 2012-06-14 12:11 - 01691907 _____ C:\Windows\WindowsUpdate.log 2013-07-19 23:44 - 2009-07-13 20:45 - 00016752 ____H C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 2013-07-19 23:44 - 2009-07-13 20:45 - 00016752 ____H C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 2013-07-19 23:24 - 2012-06-15 21:05 - 00000884 _____ C:\Windows\Tasks\Adobe Flash Player Updater.job 2013-07-19 09:13 - 2013-05-02 12:13 - 00000274 _____ C:\Windows\Tasks\DSite.job 2013-07-19 09:08 - 2013-07-19 09:08 - 00163073 _____ C:\ProgramData\2433f433 2013-07-19 09:08 - 2013-07-19 09:08 - 00163039 _____ C:\Users\H1\AppData\Local\2433f433 2013-07-19 09:08 - 2013-07-19 09:08 - 00162991 _____ C:\Users\H1\AppData\Roaming\2433f433 2013-07-18 10:15 - 2012-06-15 21:14 - 00000000 ____D C:\Users\H1\AppData\Roaming\vlc 2013-07-17 10:15 - 2013-06-17 08:13 - 00000005 _____ C:\Users\H1\AppData\Roaming\WBPU-TTL.DAT 2013-07-15 09:38 - 2012-08-02 00:27 - 00000000 ____D C:\Program Files (x86)\Lidl_Fotos 2013-07-11 10:31 - 2013-07-11 10:31 - 01069032 _____ (Solid State Networks) C:\Users\H1\Downloads\install_flashplayer11x32_mssd_aaa_aih.exe 2013-07-10 21:04 - 2010-11-20 19:47 - 00015322 _____ C:\Windows\PFRO.log 2013-07-10 20:52 - 2009-07-13 21:32 - 00000000 ____D C:\Program Files\Windows Defender 2013-07-10 20:52 - 2009-07-13 21:32 - 00000000 ____D C:\Program Files (x86)\Windows Defender 2013-07-10 20:48 - 2011-05-16 06:04 - 00653928 _____ C:\Windows\System32\perfh007.dat 2013-07-10 20:48 - 2011-05-16 06:04 - 00129800 _____ C:\Windows\System32\perfc007.dat 2013-07-10 20:48 - 2009-07-13 21:13 - 01518986 _____ C:\Windows\System32\PerfStringBackup.INI 2013-07-10 20:45 - 2012-06-19 21:18 - 78185248 _____ (Microsoft Corporation) C:\Windows\System32\MRT.exe 2013-07-10 20:39 - 2013-03-13 13:39 - 00000000 ____D C:\Program Files\Microsoft Silverlight 2013-07-10 20:39 - 2013-03-13 13:39 - 00000000 ____D C:\Program Files (x86)\Microsoft Silverlight 2013-07-10 20:39 - 2011-04-12 00:28 - 00000000 ____D C:\Program Files\Windows Journal 2013-07-10 20:39 - 2009-07-13 20:45 - 00304952 _____ C:\Windows\System32\FNTCACHE.DAT 2013-07-10 12:53 - 2013-07-10 12:53 - 00000000 ____D C:\c0cf1613d0ad7a1b7b 2013-07-10 11:07 - 2012-06-15 22:14 - 00000000 ____D C:\Users\H1\01_Büro 2013-07-10 11:05 - 2013-05-10 03:46 - 00000000 ____D C:\Users\H1\Desktop\EasyCash&Tax -06.2013 2013-07-09 09:20 - 2013-05-05 01:23 - 00000000 ____D C:\Users\H1\AppData\Roaming\Dropbox 2013-07-09 09:19 - 2013-05-05 02:00 - 00000000 ___RD C:\Users\H1\Dropbox 2013-07-08 09:32 - 2013-07-08 09:32 - 00000000 ____D C:\Users\H1\AppData\Local\CrashDumps 2013-07-04 08:50 - 2012-06-14 21:19 - 00000000 ____D C:\Program Files (x86)\Mozilla Maintenance Service 2013-07-03 09:33 - 2013-07-03 09:25 - 122019512 _____ C:\Users\H1\Downloads\Mediencenter.zip 2013-07-03 08:38 - 2013-07-03 08:38 - 00000000 ____D C:\Program Files (x86)\Mozilla Firefox 2013-06-26 08:52 - 2012-06-15 21:55 - 00000000 ____D C:\Users\H1\02_Fotos 2013-06-26 08:51 - 2013-06-24 12:03 - 00000000 ____D C:\Users\H1\dwhelper 2013-06-24 12:03 - 2012-06-14 12:52 - 00000000 ____D C:\users\H1 2013-06-21 21:07 - 2013-06-21 21:02 - 29084672 _____ C:\Users\H1\Downloads\070---Das-gestohlene-Hexenkraut.rar.part 2013-06-21 20:49 - 2013-06-21 20:21 - 121672834 _____ C:\Users\H1\Downloads\Kids-F32_D2013[][]]][.rar 2013-06-20 10:20 - 2012-08-11 03:37 - 00000000 ____D C:\Users\H1\AppData\Roaming\Applian FLV and Media Player 2013-06-20 08:54 - 2013-06-20 08:54 - 00000000 ____D C:\Windows\System32\Tasks\Norton Internet Security CBE 2013-06-20 08:54 - 2013-05-31 09:24 - 00003242 _____ C:\Windows\System32\Tasks\Norton WSC Integration 2013-06-20 08:54 - 2013-05-31 09:24 - 00000000 ____D C:\Windows\System32\Drivers\NISx64 ==================== Known DLLs (Whitelisted) ================ ==================== Bamital & volsnap Check ================= C:\Windows\System32\winlogon.exe => MD5 is legit C:\Windows\System32\wininit.exe => MD5 is legit C:\Windows\SysWOW64\wininit.exe => MD5 is legit C:\Windows\explorer.exe => MD5 is legit C:\Windows\SysWOW64\explorer.exe => MD5 is legit C:\Windows\System32\svchost.exe => MD5 is legit C:\Windows\SysWOW64\svchost.exe => MD5 is legit C:\Windows\System32\services.exe => MD5 is legit C:\Windows\System32\User32.dll => MD5 is legit C:\Windows\SysWOW64\User32.dll => MD5 is legit C:\Windows\System32\userinit.exe => MD5 is legit C:\Windows\SysWOW64\userinit.exe => MD5 is legit C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit ==================== EXE ASSOCIATION ===================== HKLM\...\.exe: exefile => OK HKLM\...\exefile\DefaultIcon: %1 => OK HKLM\...\exefile\open\command: "%1" %* => OK ==================== Restore Points ========================= Restore point made on: 2013-07-05 09:23:57 Restore point made on: 2013-07-07 09:00:35 Restore point made on: 2013-07-09 04:56:03 Restore point made on: 2013-07-10 12:51:15 Restore point made on: 2013-07-10 20:43:32 Restore point made on: 2013-07-14 09:29:29 Restore point made on: 2013-07-16 07:55:53 Restore point made on: 2013-07-19 08:46:44 ==================== Memory info =========================== Percentage of memory in use: 11% Total physical RAM: 5624.15 MB Available physical RAM: 4975.1 MB Total Pagefile: 5622.35 MB Available Pagefile: 4953.9 MB Total Virtual: 8192 MB Available Virtual: 8191.85 MB ==================== Drives ================================ Drive c: (C) (Fixed) (Total:997.75 GB) (Free:912.6 GB) NTFS (Disk=0 Partition=3) Drive d: (D) (Fixed) (Total:865.04 GB) (Free:784.45 GB) NTFS (Disk=0 Partition=4) Drive g: () (Removable) (Total:1.88 GB) (Free:0.82 GB) FAT32 (Disk=2 Partition=1) Drive x: (Boot) (Fixed) (Total:0.03 GB) (Free:0.03 GB) NTFS ==================== MBR & Partition Table ================== ======================================================== Disk: 0 (Size: 1863 GB) (Disk ID: 8A8F4F8D) Partition: GPT Partition Type ======================================================== Disk: 2 (Size: 2 GB) (Disk ID: 91F72D24) Partition 1: (Active) - (Size=2 GB) - (Type=0B) LastRegBack: 2013-07-12 21:53 ==================== End Of Log ============================ |
20.07.2013, 14:42 | #2 |
/// TB-Ausbilder | Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7 Ja das ist gut.
__________________!! Hinweis an Mitlesende !! Dieses Thema und die Anweisungen sind nur für diesen speziellen Fall gedacht. Sie könnten andere Computer schwer beschädigen. Öffnet bitte euer eigenes Thema. Ich werde dir bei deinem Problem helfen. Die Bereinigung funktioniert nur, wenn du dich an die folgenden Regeln hälst: Bitte lesen: Regeln für die Bereinigung
Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Fix mit FRST
Schritt 2: Computer mit Combofix entsperren Warnung: Diese Anleitung ist nur für diesen speziellen Fall gedacht und kann andere Computer evtl. schwer beschädigen. Zudem darf Combofix nur ausgeführt werden, wenn dies von einem erfahrenen Helfer angewiesen wird!
__________________ |
20.07.2013, 22:41 | #3 |
| Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7 Danke für die prompte Antwort.
__________________Hat soweit alles geklappt. Ich habe - nachdem Combofix fertig war - den abgesicherten Modus genutzt und die eigene Dateien auf einem externen Datenträger gesichert. Das war schon mal wichtig, Danke. Der Inhalt der Fixlog.txt- Datei: Code:
ATTFilter Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 19-07-2013 Ran by SYSTEM at 2013-07-20 22:43:29 Run:1 Running from G:\ Boot Mode: Recovery ============================================== HKU\H1\Software\Microsoft\Windows\CurrentVersion\Run\\qcgce2mrvjq91kk1e7pnbb19m52fx => Value deleted successfully. HKU\H1\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell => Value deleted successfully. HKU\H1\Software\Microsoft\Command Processor\\AutoRun => Value deleted successfully. ==== End of Fixlog ==== Code:
ATTFilter ComboFix 13-07-20.03 - H1 20.07.2013 22:56:38.1.4 - x64 MINIMAL Microsoft Windows 7 Home Premium 6.1.7601.1.1252.49.1031.18.5624.4922 [GMT 2:00] ausgeführt von:: H:\ComboFix.exe AV: Norton Internet Security CBE *Disabled/Outdated* {63DF5164-9100-186D-2187-8DC619EFD8BF} FW: Norton Internet Security CBE *Disabled* {5BE4D041-DB6F-1935-0AD8-24F3E73C9FC4} SP: Norton Internet Security CBE *Disabled/Outdated* {D8BEB080-B73A-17E3-1B37-B6B462689202} SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} * Neuer Wiederherstellungspunkt wurde erstellt . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\program files (x86)\DealPly c:\program files (x86)\DealPly\DealPly.crx c:\program files (x86)\DealPly\DealPly.xpi c:\program files (x86)\DealPly\DealPlyIE.dll c:\program files (x86)\DealPly\DealPlyIE64.dll c:\program files (x86)\DealPly\DealPlyUpdate.exe c:\program files (x86)\DealPly\DealPlyUpdateRun.exe c:\program files (x86)\DealPly\DealPlyUpdateVer.exe c:\program files (x86)\DealPly\icon.ico c:\program files (x86)\DealPly\uninst.exe c:\programdata\2433f433 c:\users\H1\AppData\Local\TempDIR c:\users\H1\AppData\Local\TempDIR\BetterInstaller.exe c:\users\H1\AppData\Roaming\2433f433 c:\users\H1\AppData\Roaming\dwnex.exe . . ((((((((((((((((((((((( Dateien erstellt von 2013-06-20 bis 2013-07-20 )))))))))))))))))))))))))))))) . . 2013-07-20 21:01 . 2013-07-20 21:01 -------- d-----w- c:\users\Default\AppData\Local\temp 2013-07-20 17:53 . 2013-07-20 17:53 -------- d-----w- C:\FRST 2013-07-19 16:47 . 2013-07-02 08:34 9460976 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{351947E2-9838-4F7F-8D3A-D211E9E630EB}\mpengine.dll 2013-07-10 20:53 . 2013-07-10 20:53 -------- d-----w- C:\c0cf1613d0ad7a1b7b 2013-07-10 17:40 . 2013-05-27 05:50 1011712 ----a-w- c:\program files\Windows Defender\MpSvc.dll 2013-07-10 17:40 . 2013-05-27 05:50 571904 ----a-w- c:\program files\Windows Defender\MpClient.dll 2013-07-10 17:40 . 2013-05-27 05:50 314880 ----a-w- c:\program files\Windows Defender\MpCommu.dll 2013-07-10 17:40 . 2013-05-27 04:57 4608 ----a-w- c:\program files (x86)\Windows Defender\MsMpLics.dll 2013-07-10 17:40 . 2013-05-27 04:57 54784 ----a-w- c:\program files (x86)\Windows Defender\MpOAV.dll 2013-07-10 17:40 . 2013-05-27 04:57 392704 ----a-w- c:\program files (x86)\Windows Defender\MpClient.dll 2013-07-10 17:40 . 2013-05-27 03:15 9216 ----a-w- c:\program files (x86)\Windows Defender\MpAsDesc.dll 2013-07-10 17:40 . 2013-06-04 06:00 624128 ----a-w- c:\windows\system32\qedit.dll 2013-07-10 17:40 . 2013-06-04 04:53 509440 ----a-w- c:\windows\SysWow64\qedit.dll 2013-07-10 17:40 . 2013-05-06 06:03 1887744 ----a-w- c:\windows\system32\WMVDECOD.DLL 2013-07-10 17:40 . 2013-05-06 04:56 1620480 ----a-w- c:\windows\SysWow64\WMVDECOD.DLL 2013-07-10 17:33 . 2013-06-05 03:34 3153920 ----a-w- c:\windows\system32\win32k.sys 2013-07-10 17:33 . 2013-04-10 05:48 1732608 ----a-w- c:\program files\Windows Journal\NBDoc.DLL 2013-07-10 17:33 . 2013-04-10 05:46 1402880 ----a-w- c:\program files\Windows Journal\JNWDRV.dll 2013-07-10 17:33 . 2013-04-10 05:46 1393152 ----a-w- c:\program files\Windows Journal\JNTFiltr.dll 2013-07-10 17:33 . 2013-04-10 05:46 1367040 ----a-w- c:\program files\Common Files\Microsoft Shared\ink\journal.dll 2013-07-10 17:33 . 2013-04-10 05:03 936448 ----a-w- c:\program files (x86)\Common Files\Microsoft Shared\ink\journal.dll 2013-07-10 17:28 . 2013-04-09 23:34 1247744 ----a-w- c:\windows\SysWow64\DWrite.dll 2013-07-10 17:28 . 2013-04-02 22:51 1643520 ----a-w- c:\windows\system32\DWrite.dll 2013-07-08 17:32 . 2013-07-08 17:32 -------- d-----w- c:\users\H1\AppData\Local\CrashDumps 2013-06-24 20:03 . 2013-06-26 16:51 -------- d-----w- c:\users\H1\dwhelper . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-07-11 04:45 . 2012-06-20 05:18 78185248 ----a-w- c:\windows\system32\MRT.exe 2013-06-19 16:30 . 2013-05-31 17:24 177312 ----a-w- c:\windows\system32\drivers\SYMEVENT64x86.SYS 2013-06-12 19:24 . 2012-06-16 05:05 71048 ----a-w- c:\windows\SysWow64\FlashPlayerCPLApp.cpl 2013-06-12 19:24 . 2012-06-16 05:05 692104 ----a-w- c:\windows\SysWow64\FlashPlayerApp.exe 2013-05-23 05:25 . 2013-06-17 16:35 1139800 ----a-w- c:\windows\system32\drivers\NISx64\1404000.028\symefa64.sys 2013-05-21 05:02 . 2013-06-17 16:35 493656 ----a-w- c:\windows\system32\drivers\NISx64\1404000.028\symds64.sys 2013-05-16 05:02 . 2013-06-17 16:35 796760 ----a-w- c:\windows\system32\drivers\NISx64\1404000.028\srtsp64.sys 2013-05-13 05:51 . 2013-06-11 17:17 184320 ----a-w- c:\windows\system32\cryptsvc.dll 2013-05-13 05:51 . 2013-06-11 17:17 1464320 ----a-w- c:\windows\system32\crypt32.dll 2013-05-13 05:51 . 2013-06-11 17:17 139776 ----a-w- c:\windows\system32\cryptnet.dll 2013-05-13 05:50 . 2013-06-11 17:17 52224 ----a-w- c:\windows\system32\certenc.dll 2013-05-13 04:45 . 2013-06-11 17:17 140288 ----a-w- c:\windows\SysWow64\cryptsvc.dll 2013-05-13 04:45 . 2013-06-11 17:17 1160192 ----a-w- c:\windows\SysWow64\crypt32.dll 2013-05-13 04:45 . 2013-06-11 17:17 103936 ----a-w- c:\windows\SysWow64\cryptnet.dll 2013-05-13 03:43 . 2013-06-11 17:17 1192448 ----a-w- c:\windows\system32\certutil.exe 2013-05-13 03:08 . 2013-06-11 17:17 903168 ----a-w- c:\windows\SysWow64\certutil.exe 2013-05-13 03:08 . 2013-06-11 17:17 43008 ----a-w- c:\windows\SysWow64\certenc.dll 2013-05-10 20:59 . 2013-05-10 20:59 1054720 ----a-w- c:\windows\system32\MsSpellCheckingFacility.exe 2013-05-10 20:59 . 2013-05-10 20:59 226304 ----a-w- c:\windows\system32\elshyph.dll 2013-05-10 20:59 . 2013-05-10 20:59 185344 ----a-w- c:\windows\SysWow64\elshyph.dll 2013-05-10 20:59 . 2013-05-10 20:59 158720 ----a-w- c:\windows\SysWow64\msls31.dll 2013-05-10 20:59 . 2013-05-10 20:59 762368 ----a-w- c:\windows\system32\ieapfltr.dll 2013-05-10 20:59 . 2013-05-10 20:59 73728 ----a-w- c:\windows\SysWow64\SetIEInstalledDate.exe 2013-05-10 20:59 . 2013-05-10 20:59 719360 ----a-w- c:\windows\SysWow64\mshtmlmedia.dll 2013-05-10 20:59 . 2013-05-10 20:59 61952 ----a-w- c:\windows\SysWow64\tdc.ocx 2013-05-10 20:59 . 2013-05-10 20:59 523264 ----a-w- c:\windows\SysWow64\vbscript.dll 2013-05-10 20:59 . 2013-05-10 20:59 48640 ----a-w- c:\windows\SysWow64\mshtmler.dll 2013-05-10 20:59 . 2013-05-10 20:59 452096 ----a-w- c:\windows\system32\dxtmsft.dll 2013-05-10 20:59 . 2013-05-10 20:59 441856 ----a-w- c:\windows\system32\html.iec 2013-05-10 20:59 . 2013-05-10 20:59 38400 ----a-w- c:\windows\SysWow64\imgutil.dll 2013-05-10 20:59 . 2013-05-10 20:59 361984 ----a-w- c:\windows\SysWow64\html.iec 2013-05-10 20:59 . 2013-05-10 20:59 281600 ----a-w- c:\windows\system32\dxtrans.dll 2013-05-10 20:59 . 2013-05-10 20:59 23040 ----a-w- c:\windows\SysWow64\licmgr10.dll 2013-05-10 20:59 . 2013-05-10 20:59 216064 ----a-w- c:\windows\system32\msls31.dll 2013-05-10 20:59 . 2013-05-10 20:59 197120 ----a-w- c:\windows\system32\msrating.dll 2013-05-10 20:59 . 2013-05-10 20:59 150528 ----a-w- c:\windows\SysWow64\iexpress.exe 2013-05-10 20:59 . 2013-05-10 20:59 1441280 ----a-w- c:\windows\SysWow64\inetcpl.cpl 2013-05-10 20:59 . 2013-05-10 20:59 1400416 ----a-w- c:\windows\system32\ieapfltr.dat 2013-05-10 20:59 . 2013-05-10 20:59 138752 ----a-w- c:\windows\SysWow64\wextract.exe 2013-05-10 20:59 . 2013-05-10 20:59 137216 ----a-w- c:\windows\SysWow64\ieUnatt.exe 2013-05-10 20:59 . 2013-05-10 20:59 12800 ----a-w- c:\windows\SysWow64\mshta.exe 2013-05-10 20:59 . 2013-05-10 20:59 110592 ----a-w- c:\windows\SysWow64\IEAdvpack.dll 2013-05-10 20:59 . 2013-05-10 20:59 97280 ----a-w- c:\windows\system32\mshtmled.dll 2013-05-10 20:59 . 2013-05-10 20:59 92160 ----a-w- c:\windows\system32\SetIEInstalledDate.exe 2013-05-10 20:59 . 2013-05-10 20:59 905728 ----a-w- c:\windows\system32\mshtmlmedia.dll 2013-05-10 20:59 . 2013-05-10 20:59 81408 ----a-w- c:\windows\system32\icardie.dll 2013-05-10 20:59 . 2013-05-10 20:59 77312 ----a-w- c:\windows\system32\tdc.ocx 2013-05-10 20:59 . 2013-05-10 20:59 62976 ----a-w- c:\windows\system32\pngfilt.dll 2013-05-10 20:59 . 2013-05-10 20:59 599552 ----a-w- c:\windows\system32\vbscript.dll 2013-05-10 20:59 . 2013-05-10 20:59 52224 ----a-w- c:\windows\system32\msfeedsbs.dll 2013-05-10 20:59 . 2013-05-10 20:59 51200 ----a-w- c:\windows\system32\imgutil.dll 2013-05-10 20:59 . 2013-05-10 20:59 48640 ----a-w- c:\windows\system32\mshtmler.dll 2013-05-10 20:59 . 2013-05-10 20:59 27648 ----a-w- c:\windows\system32\licmgr10.dll 2013-05-10 20:59 . 2013-05-10 20:59 270848 ----a-w- c:\windows\system32\iedkcs32.dll 2013-05-10 20:59 . 2013-05-10 20:59 247296 ----a-w- c:\windows\system32\webcheck.dll 2013-05-10 20:59 . 2013-05-10 20:59 235008 ----a-w- c:\windows\system32\url.dll 2013-05-10 20:59 . 2013-05-10 20:59 173568 ----a-w- c:\windows\system32\ieUnatt.exe 2013-05-10 20:59 . 2013-05-10 20:59 167424 ----a-w- c:\windows\system32\iexpress.exe 2013-05-10 20:59 . 2013-05-10 20:59 1509376 ----a-w- c:\windows\system32\inetcpl.cpl 2013-05-10 20:59 . 2013-05-10 20:59 149504 ----a-w- c:\windows\system32\occache.dll 2013-05-10 20:59 . 2013-05-10 20:59 144896 ----a-w- c:\windows\system32\wextract.exe 2013-05-10 20:59 . 2013-05-10 20:59 13824 ----a-w- c:\windows\system32\mshta.exe 2013-05-10 20:59 . 2013-05-10 20:59 136192 ----a-w- c:\windows\system32\iepeers.dll 2013-05-10 20:59 . 2013-05-10 20:59 135680 ----a-w- c:\windows\system32\IEAdvpack.dll 2013-05-10 20:59 . 2013-05-10 20:59 12800 ----a-w- c:\windows\system32\msfeedssync.exe 2013-05-10 20:59 . 2013-05-10 20:59 102912 ----a-w- c:\windows\system32\inseng.dll 2013-05-10 05:49 . 2013-06-11 17:17 30720 ----a-w- c:\windows\system32\cryptdlg.dll 2013-05-10 03:20 . 2013-06-11 17:17 24576 ----a-w- c:\windows\SysWow64\cryptdlg.dll 2013-05-08 06:39 . 2013-06-11 17:20 1910632 ----a-w- c:\windows\system32\drivers\tcpip.sys 2013-05-02 00:06 . 2010-11-21 03:27 278800 ------w- c:\windows\system32\MpSigStub.exe 2013-04-26 05:51 . 2013-06-11 17:18 751104 ----a-w- c:\windows\system32\win32spl.dll 2013-04-26 04:55 . 2013-06-11 17:18 492544 ----a-w- c:\windows\SysWow64\win32spl.dll 2013-04-25 23:30 . 2013-06-11 17:17 1505280 ----a-w- c:\windows\SysWow64\d3d11.dll 2013-04-25 00:43 . 2013-06-17 16:35 433752 ----a-w- c:\windows\system32\drivers\NISx64\1404000.028\symnets.sys . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2010-11-21 1475584] "Copernic Desktop Search - Home"="c:\program files (x86)\Copernic Desktop Search - Home\DesktopSearchService.exe" [2012-07-23 1651200] . [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] "StartCCC"="c:\program files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2011-10-13 343168] "Adobe ARM"="c:\program files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2013-04-04 958576] . c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ Microsoft Office.lnk - c:\program files (x86)\Microsoft Office\Office10\OSA.EXE -b -l [2001-2-13 83360] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorAdmin"= 5 (0x5) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableUIADesktopToggle"= 0 (0x0) . R1 BHDrvx64;BHDrvx64;c:\programdata\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\BASHDefs\20120815.002\BHDrvx64.sys;c:\programdata\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\BASHDefs\20120815.002\BHDrvx64.sys [x] R1 ccSet_NIS;Norton Internet Security CBE Settings Manager;c:\windows\system32\drivers\NISx64\1404000.028\ccSetx64.sys;c:\windows\SYSNATIVE\drivers\NISx64\1404000.028\ccSetx64.sys [x] R1 IDSVia64;IDSVia64;c:\programdata\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\IPSDefs\20120811.001\IDSVia64.sys;c:\programdata\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\IPSDefs\20120811.001\IDSVia64.sys [x] R1 SymIRON;Symantec Iron Driver;c:\windows\system32\drivers\NISx64\1404000.028\Ironx64.SYS;c:\windows\SYSNATIVE\drivers\NISx64\1404000.028\Ironx64.SYS [x] R1 SymNetS;Symantec Network Security WFP Driver;c:\windows\System32\Drivers\NISx64\1404000.028\SYMNETS.SYS;c:\windows\SYSNATIVE\Drivers\NISx64\1404000.028\SYMNETS.SYS [x] R2 AAV UpdateService;AAV UpdateService;c:\program files (x86)\Akademische Arbeitsgemeinschaft\AAVUpdateManager\aavus.exe;c:\program files (x86)\Akademische Arbeitsgemeinschaft\AAVUpdateManager\aavus.exe [x] R2 AMD External Events Utility;AMD External Events Utility;c:\windows\system32\atiesrxx.exe;c:\windows\SYSNATIVE\atiesrxx.exe [x] R2 AMD FUEL Service;AMD FUEL Service;c:\program files\ATI Technologies\ATI.ACE\Fuel\Fuel.Service.exe;c:\program files\ATI Technologies\ATI.ACE\Fuel\Fuel.Service.exe [x] R2 cjpcsc;cyberJack PC/SC COM Service ;c:\windows\SysWOW64\cjpcsc.exe;c:\windows\SysWOW64\cjpcsc.exe [x] R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe [x] R2 NIS;Norton Internet Security CBE;c:\program files (x86)\Norton Internet Security CBE\Engine\20.4.0.40\ccSvcHst.exe;c:\program files (x86)\Norton Internet Security CBE\Engine\20.4.0.40\ccSvcHst.exe [x] R2 SSPORT;SSPORT;c:\windows\system32\Drivers\SSPORT.sys;c:\windows\SYSNATIVE\Drivers\SSPORT.sys [x] R3 AtiHDAudioService;AMD Function Driver for HD Audio Service;c:\windows\system32\drivers\AtihdW76.sys;c:\windows\SYSNATIVE\drivers\AtihdW76.sys [x] R3 cjusb;REINER SCT cyberJack USB Driver;c:\windows\system32\DRIVERS\cjusb.sys;c:\windows\SYSNATIVE\DRIVERS\cjusb.sys [x] R3 RTL8167;Realtek 8167 NT Driver;c:\windows\system32\DRIVERS\Rt64win7.sys;c:\windows\SYSNATIVE\DRIVERS\Rt64win7.sys [x] R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys;c:\windows\SYSNATIVE\drivers\tsusbflt.sys [x] R3 TsUsbGD;Remote Desktop Generic USB Device;c:\windows\system32\drivers\TsUsbGD.sys;c:\windows\SYSNATIVE\drivers\TsUsbGD.sys [x] S0 amd_sata;amd_sata;c:\windows\system32\DRIVERS\amd_sata.sys;c:\windows\SYSNATIVE\DRIVERS\amd_sata.sys [x] S0 amd_xata;amd_xata;c:\windows\system32\DRIVERS\amd_xata.sys;c:\windows\SYSNATIVE\DRIVERS\amd_xata.sys [x] S0 SymDS;Symantec Data Store;c:\windows\system32\drivers\NISx64\1404000.028\SYMDS64.SYS;c:\windows\SYSNATIVE\drivers\NISx64\1404000.028\SYMDS64.SYS [x] S0 SymEFA;Symantec Extended File Attributes;c:\windows\system32\drivers\NISx64\1404000.028\SYMEFA64.SYS;c:\windows\SYSNATIVE\drivers\NISx64\1404000.028\SYMEFA64.SYS [x] S3 amdhub30;AMD USB 3.0 Hub Driver;c:\windows\system32\DRIVERS\amdhub30.sys;c:\windows\SYSNATIVE\DRIVERS\amdhub30.sys [x] S3 amdiox64;AMD IO Driver;c:\windows\system32\DRIVERS\amdiox64.sys;c:\windows\SYSNATIVE\DRIVERS\amdiox64.sys [x] S3 amdxhc;AMD USB 3.0 Host Controller Driver;c:\windows\system32\DRIVERS\amdxhc.sys;c:\windows\SYSNATIVE\DRIVERS\amdxhc.sys [x] S3 usbfilter;AMD USB Filter Driver;c:\windows\system32\DRIVERS\usbfilter.sys;c:\windows\SYSNATIVE\DRIVERS\usbfilter.sys [x] . . Inhalt des "geplante Tasks" Ordners . 2013-07-20 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe [2012-06-16 19:24] . . --------- X64 Entries ----------- . . ------- Zusätzlicher Suchlauf ------- . uLocal Page = c:\windows\system32\blank.htm uStart Page = about:blank mLocal Page = c:\windows\SysWOW64\blank.htm IE: {{9FB232C5-6909-4F81-99B4-BAB4998940F2} TCP: DhcpNameServer = 192.168.178.1 FF - ProfilePath - c:\users\H1\AppData\Roaming\Mozilla\Firefox\Profiles\w0slt7a5.default-1369071502631\ FF - ExtSQL: 2013-05-23 20:27; {b9db16a4-6edc-47ec-a1f4-b86292ed211d}; c:\users\H1\AppData\Roaming\Mozilla\Firefox\Profiles\w0slt7a5.default-1369071502631\extensions\{b9db16a4-6edc-47ec-a1f4-b86292ed211d} FF - ExtSQL: 2013-05-23 20:28; artur.dubovoy@gmail.com; c:\users\H1\AppData\Roaming\Mozilla\Firefox\Profiles\w0slt7a5.default-1369071502631\extensions\artur.dubovoy@gmail.com.xpi FF - ExtSQL: 2013-05-25 13:12; {e4a8a97b-f2ed-450b-b12d-ee082ba24781}; c:\users\H1\AppData\Roaming\Mozilla\Firefox\Profiles\w0slt7a5.default-1369071502631\extensions\{e4a8a97b-f2ed-450b-b12d-ee082ba24781}.xpi FF - ExtSQL: 2013-05-31 19:24; {2D3F3651-74B9-4795-BDEC-6DA2F431CB62}; c:\programdata\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\coFFPlgn FF - ExtSQL: 2013-05-31 19:24; {BBDA0591-3099-440a-AA10-41764D9DB4DB}; c:\programdata\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\IPSFFPlgn . - - - - Entfernte verwaiste Registrierungseinträge - - - - . BHO-{EF7BD87A-8024-11E2-F316-F3E56188709B} - c:\program files (x86)\DealPly\DealPlyIE.dll Wow6432Node-HKLM-RunOnce-awde7zip23012 - (no file) HKLM_Wow6432Node-ActiveSetup-{2D46B6DC-2207-486B-B523-A557E6D54B47} - start AddRemove-DealPly - c:\program files (x86)\DealPly\uninst.exe AddRemove-Incomedia WebSite X5 Evolution - c:\windows\system32\iwpsetup.exe . . . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\NIS] "ImagePath"="\"c:\program files (x86)\Norton Internet Security CBE\Engine\20.4.0.40\ccSvcHst.exe\" /s \"NIS\" /m \"c:\program files (x86)\Norton Internet Security CBE\Engine\20.4.0.40\diMaster.dll\" /prefetch:1" . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-3353567275-2937290955-326839749-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.*A*V*I*³Ov\OpenWithList] @Class="Shell" "a"="vlc.exe" "MRUList"="a" . [HKEY_USERS\S-1-5-21-3353567275-2937290955-326839749-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.*A*V*I*÷Ov\OpenWithList] @Class="Shell" "a"="vlc.exe" "MRUList"="a" . [HKEY_USERS\S-1-5-21-3353567275-2937290955-326839749-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.*A*V*I*Cßm~\OpenWithList] @Class="Shell" "a"="vlc.exe" "MRUList"="a" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil64_11_7_700_224_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32] @="c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil64_11_7_700_224_ActiveX.exe" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="IFlashBroker5" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil32_11_7_700_224_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil32_11_7_700_224_ActiveX.exe" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}] @Denied: (A 2) (Everyone) @="Shockwave Flash Object" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_7_700_224.ocx" "ThreadingModel"="Apartment" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus] @="0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID] @="ShockwaveFlash.ShockwaveFlash.11" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_7_700_224.ocx, 1" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib] @="{D27CDB6B-AE6D-11cf-96B8-444553540000}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version] @="1.0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID] @="ShockwaveFlash.ShockwaveFlash" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}] @Denied: (A 2) (Everyone) @="Macromedia Flash Factory Object" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_7_700_224.ocx" "ThreadingModel"="Apartment" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID] @="FlashFactory.FlashFactory.1" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_7_700_224.ocx, 1" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib] @="{D27CDB6B-AE6D-11cf-96B8-444553540000}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version] @="1.0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID] @="FlashFactory.FlashFactory" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="IFlashBroker5" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security] @Denied: (Full) (Everyone) . Zeit der Fertigstellung: 2013-07-20 23:02:57 ComboFix-quarantined-files.txt 2013-07-20 21:02 . Vor Suchlauf: 14 Verzeichnis(se), 979.762.024.448 Bytes frei Nach Suchlauf: 17 Verzeichnis(se), 984.931.319.808 Bytes frei . - - End Of File - - 271A755DB581F0D15EB9E393E129D431 5FB38429D5D77768867C76DCBDB35194 |
21.07.2013, 10:47 | #4 |
/// TB-Ausbilder | Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7 Dauert auch ne Weile bis man das kann Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Boote jetzt wieder normal. Schritt 2: Deinstallation von Programmen Schritt 3: AdwCleaner: Werbeprogramme suchen und löschen Downloade Dir bitte AdwCleaner auf deinen Desktop.
Schritt 4: Windows-Defender abschalten Da du einen anderen Virenscanner benutzt solltest du dringend den windowseigenen Scanner abschalten:
Mehr zu den Hintergründen und einer tieferen Deaktivierung: LINK Schritt 5: Scan mit Combofix
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
22.07.2013, 18:00 | #5 |
| Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7 Hallo, hat bisher alles toll funktioniert. Code:
ATTFilter # AdwCleaner v2.306 - Datei am 21/07/2013 um 19:10:53 erstellt # Aktualisiert am 19/07/2013 von Xplode # Betriebssystem : Windows 7 Home Premium Service Pack 1 (64 bits) # Benutzer : H1 - H1-PC # Bootmodus : Normal # Ausgeführt unter : H:\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Ordner Gelöscht : C:\ProgramData\Ask Ordner Gelöscht : C:\ProgramData\Tarma Installer Ordner Gelöscht : C:\Users\H1\AppData\Roaming\DealPly Ordner Gelöscht : C:\Users\H1\AppData\Roaming\DSite Ordner Gelöscht : C:\Users\H1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\DealPly ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\DealPly Schlüssel Gelöscht : HKCU\Software\InstallCore Schlüssel Gelöscht : HKCU\Software\OCS Schlüssel Gelöscht : HKLM\Software\DealPly Schlüssel Gelöscht : HKLM\Software\Freeze.com Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{80922EE0-8A76-46AE-95D5-BD3C3FE0708D} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{EF7BD87A-8024-11E2-F316-F3E56188709B} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Google\Chrome\Extensions\fmfnfnpmhcllokmkepffndflpnadjmma Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{EF7BD87A-8024-11E2-F316-F3E56188709B} ***** [Internet Browser] ***** -\\ Internet Explorer v10.0.9200.16635 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v22.0 (de) Datei : C:\Users\H1\AppData\Roaming\Mozilla\Firefox\Profiles\w0slt7a5.default-1369071502631\prefs.js [OK] Die Datei ist sauber. ************************* AdwCleaner[S1].txt - [1891 octets] - [21/07/2013 19:10:53] ########## EOF - C:\AdwCleaner[S1].txt - [1951 octets] ########## Code:
ATTFilter ComboFix 13-07-20.03 - H1 21.07.2013 19:34:53.2.4 - x64 Microsoft Windows 7 Home Premium 6.1.7601.1.1252.49.1031.18.5624.4224 [GMT 2:00] ausgeführt von:: c:\users\H1\Desktop\ComboFix.exe AV: Norton Internet Security CBE *Disabled/Outdated* {63DF5164-9100-186D-2187-8DC619EFD8BF} FW: Norton Internet Security CBE *Disabled* {5BE4D041-DB6F-1935-0AD8-24F3E73C9FC4} SP: Norton Internet Security CBE *Disabled/Outdated* {D8BEB080-B73A-17E3-1B37-B6B462689202} SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . ((((((((((((((((((((((( Dateien erstellt von 2013-06-21 bis 2013-07-21 )))))))))))))))))))))))))))))) . . 2013-07-21 17:47 . 2013-07-21 17:47 -------- d-----w- c:\users\Default\AppData\Local\temp 2013-07-21 17:44 . 2013-07-21 17:44 76232 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{351947E2-9838-4F7F-8D3A-D211E9E630EB}\offreg.dll 2013-07-20 17:53 . 2013-07-20 17:53 -------- d-----w- C:\FRST 2013-07-19 16:47 . 2013-07-02 08:34 9460976 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{351947E2-9838-4F7F-8D3A-D211E9E630EB}\mpengine.dll 2013-07-10 20:53 . 2013-07-10 20:53 -------- d-----w- C:\c0cf1613d0ad7a1b7b 2013-07-10 17:40 . 2013-05-27 05:50 1011712 ----a-w- c:\program files\Windows Defender\MpSvc.dll 2013-07-10 17:40 . 2013-05-27 05:50 571904 ----a-w- c:\program files\Windows Defender\MpClient.dll 2013-07-10 17:40 . 2013-05-27 05:50 314880 ----a-w- c:\program files\Windows Defender\MpCommu.dll 2013-07-10 17:40 . 2013-05-27 04:57 4608 ----a-w- c:\program files (x86)\Windows Defender\MsMpLics.dll 2013-07-10 17:40 . 2013-05-27 04:57 54784 ----a-w- c:\program files (x86)\Windows Defender\MpOAV.dll 2013-07-10 17:40 . 2013-05-27 04:57 392704 ----a-w- c:\program files (x86)\Windows Defender\MpClient.dll 2013-07-10 17:40 . 2013-05-27 03:15 9216 ----a-w- c:\program files (x86)\Windows Defender\MpAsDesc.dll 2013-07-10 17:40 . 2013-06-04 06:00 624128 ----a-w- c:\windows\system32\qedit.dll 2013-07-10 17:40 . 2013-06-04 04:53 509440 ----a-w- c:\windows\SysWow64\qedit.dll 2013-07-10 17:40 . 2013-05-06 06:03 1887744 ----a-w- c:\windows\system32\WMVDECOD.DLL 2013-07-10 17:40 . 2013-05-06 04:56 1620480 ----a-w- c:\windows\SysWow64\WMVDECOD.DLL 2013-07-10 17:33 . 2013-06-05 03:34 3153920 ----a-w- c:\windows\system32\win32k.sys 2013-07-10 17:33 . 2013-04-10 05:48 1732608 ----a-w- c:\program files\Windows Journal\NBDoc.DLL 2013-07-10 17:33 . 2013-04-10 05:46 1402880 ----a-w- c:\program files\Windows Journal\JNWDRV.dll 2013-07-10 17:33 . 2013-04-10 05:46 1393152 ----a-w- c:\program files\Windows Journal\JNTFiltr.dll 2013-07-10 17:33 . 2013-04-10 05:46 1367040 ----a-w- c:\program files\Common Files\Microsoft Shared\ink\journal.dll 2013-07-10 17:33 . 2013-04-10 05:03 936448 ----a-w- c:\program files (x86)\Common Files\Microsoft Shared\ink\journal.dll 2013-07-10 17:28 . 2013-04-09 23:34 1247744 ----a-w- c:\windows\SysWow64\DWrite.dll 2013-07-10 17:28 . 2013-04-02 22:51 1643520 ----a-w- c:\windows\system32\DWrite.dll 2013-07-08 17:32 . 2013-07-08 17:32 -------- d-----w- c:\users\H1\AppData\Local\CrashDumps . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-07-11 04:45 . 2012-06-20 05:18 78185248 ----a-w- c:\windows\system32\MRT.exe 2013-06-19 16:30 . 2013-05-31 17:24 177312 ----a-w- c:\windows\system32\drivers\SYMEVENT64x86.SYS 2013-06-12 19:24 . 2012-06-16 05:05 71048 ----a-w- c:\windows\SysWow64\FlashPlayerCPLApp.cpl 2013-06-12 19:24 . 2012-06-16 05:05 692104 ----a-w- c:\windows\SysWow64\FlashPlayerApp.exe 2013-05-23 05:25 . 2013-06-17 16:35 1139800 ----a-w- c:\windows\system32\drivers\NISx64\1404000.028\symefa64.sys 2013-05-21 05:02 . 2013-06-17 16:35 493656 ----a-w- c:\windows\system32\drivers\NISx64\1404000.028\symds64.sys 2013-05-16 05:02 . 2013-06-17 16:35 796760 ----a-w- c:\windows\system32\drivers\NISx64\1404000.028\srtsp64.sys 2013-05-13 05:51 . 2013-06-11 17:17 184320 ----a-w- c:\windows\system32\cryptsvc.dll 2013-05-13 05:51 . 2013-06-11 17:17 1464320 ----a-w- c:\windows\system32\crypt32.dll 2013-05-13 05:51 . 2013-06-11 17:17 139776 ----a-w- c:\windows\system32\cryptnet.dll 2013-05-13 05:50 . 2013-06-11 17:17 52224 ----a-w- c:\windows\system32\certenc.dll 2013-05-13 04:45 . 2013-06-11 17:17 140288 ----a-w- c:\windows\SysWow64\cryptsvc.dll 2013-05-13 04:45 . 2013-06-11 17:17 1160192 ----a-w- c:\windows\SysWow64\crypt32.dll 2013-05-13 04:45 . 2013-06-11 17:17 103936 ----a-w- c:\windows\SysWow64\cryptnet.dll 2013-05-13 03:43 . 2013-06-11 17:17 1192448 ----a-w- c:\windows\system32\certutil.exe 2013-05-13 03:08 . 2013-06-11 17:17 903168 ----a-w- c:\windows\SysWow64\certutil.exe 2013-05-13 03:08 . 2013-06-11 17:17 43008 ----a-w- c:\windows\SysWow64\certenc.dll 2013-05-10 20:59 . 2013-05-10 20:59 1054720 ----a-w- c:\windows\system32\MsSpellCheckingFacility.exe 2013-05-10 20:59 . 2013-05-10 20:59 226304 ----a-w- c:\windows\system32\elshyph.dll 2013-05-10 20:59 . 2013-05-10 20:59 185344 ----a-w- c:\windows\SysWow64\elshyph.dll 2013-05-10 20:59 . 2013-05-10 20:59 158720 ----a-w- c:\windows\SysWow64\msls31.dll 2013-05-10 20:59 . 2013-05-10 20:59 762368 ----a-w- c:\windows\system32\ieapfltr.dll 2013-05-10 20:59 . 2013-05-10 20:59 73728 ----a-w- c:\windows\SysWow64\SetIEInstalledDate.exe 2013-05-10 20:59 . 2013-05-10 20:59 719360 ----a-w- c:\windows\SysWow64\mshtmlmedia.dll 2013-05-10 20:59 . 2013-05-10 20:59 61952 ----a-w- c:\windows\SysWow64\tdc.ocx 2013-05-10 20:59 . 2013-05-10 20:59 523264 ----a-w- c:\windows\SysWow64\vbscript.dll 2013-05-10 20:59 . 2013-05-10 20:59 48640 ----a-w- c:\windows\SysWow64\mshtmler.dll 2013-05-10 20:59 . 2013-05-10 20:59 452096 ----a-w- c:\windows\system32\dxtmsft.dll 2013-05-10 20:59 . 2013-05-10 20:59 441856 ----a-w- c:\windows\system32\html.iec 2013-05-10 20:59 . 2013-05-10 20:59 38400 ----a-w- c:\windows\SysWow64\imgutil.dll 2013-05-10 20:59 . 2013-05-10 20:59 361984 ----a-w- c:\windows\SysWow64\html.iec 2013-05-10 20:59 . 2013-05-10 20:59 281600 ----a-w- c:\windows\system32\dxtrans.dll 2013-05-10 20:59 . 2013-05-10 20:59 23040 ----a-w- c:\windows\SysWow64\licmgr10.dll 2013-05-10 20:59 . 2013-05-10 20:59 216064 ----a-w- c:\windows\system32\msls31.dll 2013-05-10 20:59 . 2013-05-10 20:59 197120 ----a-w- c:\windows\system32\msrating.dll 2013-05-10 20:59 . 2013-05-10 20:59 150528 ----a-w- c:\windows\SysWow64\iexpress.exe 2013-05-10 20:59 . 2013-05-10 20:59 1441280 ----a-w- c:\windows\SysWow64\inetcpl.cpl 2013-05-10 20:59 . 2013-05-10 20:59 1400416 ----a-w- c:\windows\system32\ieapfltr.dat 2013-05-10 20:59 . 2013-05-10 20:59 138752 ----a-w- c:\windows\SysWow64\wextract.exe 2013-05-10 20:59 . 2013-05-10 20:59 137216 ----a-w- c:\windows\SysWow64\ieUnatt.exe 2013-05-10 20:59 . 2013-05-10 20:59 12800 ----a-w- c:\windows\SysWow64\mshta.exe 2013-05-10 20:59 . 2013-05-10 20:59 110592 ----a-w- c:\windows\SysWow64\IEAdvpack.dll 2013-05-10 20:59 . 2013-05-10 20:59 97280 ----a-w- c:\windows\system32\mshtmled.dll 2013-05-10 20:59 . 2013-05-10 20:59 92160 ----a-w- c:\windows\system32\SetIEInstalledDate.exe 2013-05-10 20:59 . 2013-05-10 20:59 905728 ----a-w- c:\windows\system32\mshtmlmedia.dll 2013-05-10 20:59 . 2013-05-10 20:59 81408 ----a-w- c:\windows\system32\icardie.dll 2013-05-10 20:59 . 2013-05-10 20:59 77312 ----a-w- c:\windows\system32\tdc.ocx 2013-05-10 20:59 . 2013-05-10 20:59 62976 ----a-w- c:\windows\system32\pngfilt.dll 2013-05-10 20:59 . 2013-05-10 20:59 599552 ----a-w- c:\windows\system32\vbscript.dll 2013-05-10 20:59 . 2013-05-10 20:59 52224 ----a-w- c:\windows\system32\msfeedsbs.dll 2013-05-10 20:59 . 2013-05-10 20:59 51200 ----a-w- c:\windows\system32\imgutil.dll 2013-05-10 20:59 . 2013-05-10 20:59 48640 ----a-w- c:\windows\system32\mshtmler.dll 2013-05-10 20:59 . 2013-05-10 20:59 27648 ----a-w- c:\windows\system32\licmgr10.dll 2013-05-10 20:59 . 2013-05-10 20:59 270848 ----a-w- c:\windows\system32\iedkcs32.dll 2013-05-10 20:59 . 2013-05-10 20:59 247296 ----a-w- c:\windows\system32\webcheck.dll 2013-05-10 20:59 . 2013-05-10 20:59 235008 ----a-w- c:\windows\system32\url.dll 2013-05-10 20:59 . 2013-05-10 20:59 173568 ----a-w- c:\windows\system32\ieUnatt.exe 2013-05-10 20:59 . 2013-05-10 20:59 167424 ----a-w- c:\windows\system32\iexpress.exe 2013-05-10 20:59 . 2013-05-10 20:59 1509376 ----a-w- c:\windows\system32\inetcpl.cpl 2013-05-10 20:59 . 2013-05-10 20:59 149504 ----a-w- c:\windows\system32\occache.dll 2013-05-10 20:59 . 2013-05-10 20:59 144896 ----a-w- c:\windows\system32\wextract.exe 2013-05-10 20:59 . 2013-05-10 20:59 13824 ----a-w- c:\windows\system32\mshta.exe 2013-05-10 20:59 . 2013-05-10 20:59 136192 ----a-w- c:\windows\system32\iepeers.dll 2013-05-10 20:59 . 2013-05-10 20:59 135680 ----a-w- c:\windows\system32\IEAdvpack.dll 2013-05-10 20:59 . 2013-05-10 20:59 12800 ----a-w- c:\windows\system32\msfeedssync.exe 2013-05-10 20:59 . 2013-05-10 20:59 102912 ----a-w- c:\windows\system32\inseng.dll 2013-05-10 05:49 . 2013-06-11 17:17 30720 ----a-w- c:\windows\system32\cryptdlg.dll 2013-05-10 03:20 . 2013-06-11 17:17 24576 ----a-w- c:\windows\SysWow64\cryptdlg.dll 2013-05-08 06:39 . 2013-06-11 17:20 1910632 ----a-w- c:\windows\system32\drivers\tcpip.sys 2013-05-02 00:06 . 2010-11-21 03:27 278800 ------w- c:\windows\system32\MpSigStub.exe 2013-04-26 05:51 . 2013-06-11 17:18 751104 ----a-w- c:\windows\system32\win32spl.dll 2013-04-26 04:55 . 2013-06-11 17:18 492544 ----a-w- c:\windows\SysWow64\win32spl.dll 2013-04-25 23:30 . 2013-06-11 17:17 1505280 ----a-w- c:\windows\SysWow64\d3d11.dll 2013-04-25 00:43 . 2013-06-17 16:35 433752 ----a-w- c:\windows\system32\drivers\NISx64\1404000.028\symnets.sys . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2010-11-21 1475584] "Copernic Desktop Search - Home"="c:\program files (x86)\Copernic Desktop Search - Home\DesktopSearchService.exe" [2012-07-23 1651200] . [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] "StartCCC"="c:\program files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2011-10-13 343168] "Adobe ARM"="c:\program files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2013-04-04 958576] . c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ Microsoft Office.lnk - c:\program files (x86)\Microsoft Office\Office10\OSA.EXE -b -l [2001-2-13 83360] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorAdmin"= 5 (0x5) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableUIADesktopToggle"= 0 (0x0) . R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe [x] R3 cjusb;REINER SCT cyberJack USB Driver;c:\windows\system32\DRIVERS\cjusb.sys;c:\windows\SYSNATIVE\DRIVERS\cjusb.sys [x] R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys;c:\windows\SYSNATIVE\drivers\tsusbflt.sys [x] R3 TsUsbGD;Remote Desktop Generic USB Device;c:\windows\system32\drivers\TsUsbGD.sys;c:\windows\SYSNATIVE\drivers\TsUsbGD.sys [x] S0 amd_sata;amd_sata;c:\windows\system32\DRIVERS\amd_sata.sys;c:\windows\SYSNATIVE\DRIVERS\amd_sata.sys [x] S0 amd_xata;amd_xata;c:\windows\system32\DRIVERS\amd_xata.sys;c:\windows\SYSNATIVE\DRIVERS\amd_xata.sys [x] S0 SymDS;Symantec Data Store;c:\windows\system32\drivers\NISx64\1404000.028\SYMDS64.SYS;c:\windows\SYSNATIVE\drivers\NISx64\1404000.028\SYMDS64.SYS [x] S0 SymEFA;Symantec Extended File Attributes;c:\windows\system32\drivers\NISx64\1404000.028\SYMEFA64.SYS;c:\windows\SYSNATIVE\drivers\NISx64\1404000.028\SYMEFA64.SYS [x] S1 BHDrvx64;BHDrvx64;c:\programdata\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\BASHDefs\20120815.002\BHDrvx64.sys;c:\programdata\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\BASHDefs\20120815.002\BHDrvx64.sys [x] S1 ccSet_NIS;Norton Internet Security CBE Settings Manager;c:\windows\system32\drivers\NISx64\1404000.028\ccSetx64.sys;c:\windows\SYSNATIVE\drivers\NISx64\1404000.028\ccSetx64.sys [x] S1 IDSVia64;IDSVia64;c:\programdata\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\IPSDefs\20120811.001\IDSVia64.sys;c:\programdata\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\Definitions\IPSDefs\20120811.001\IDSVia64.sys [x] S1 SymIRON;Symantec Iron Driver;c:\windows\system32\drivers\NISx64\1404000.028\Ironx64.SYS;c:\windows\SYSNATIVE\drivers\NISx64\1404000.028\Ironx64.SYS [x] S1 SymNetS;Symantec Network Security WFP Driver;c:\windows\System32\Drivers\NISx64\1404000.028\SYMNETS.SYS;c:\windows\SYSNATIVE\Drivers\NISx64\1404000.028\SYMNETS.SYS [x] S2 AMD External Events Utility;AMD External Events Utility;c:\windows\system32\atiesrxx.exe;c:\windows\SYSNATIVE\atiesrxx.exe [x] S2 AMD FUEL Service;AMD FUEL Service;c:\program files\ATI Technologies\ATI.ACE\Fuel\Fuel.Service.exe;c:\program files\ATI Technologies\ATI.ACE\Fuel\Fuel.Service.exe [x] S2 NIS;Norton Internet Security CBE;c:\program files (x86)\Norton Internet Security CBE\Engine\20.4.0.40\ccSvcHst.exe;c:\program files (x86)\Norton Internet Security CBE\Engine\20.4.0.40\ccSvcHst.exe [x] S2 SSPORT;SSPORT;c:\windows\system32\Drivers\SSPORT.sys;c:\windows\SYSNATIVE\Drivers\SSPORT.sys [x] S3 amdhub30;AMD USB 3.0 Hub Driver;c:\windows\system32\DRIVERS\amdhub30.sys;c:\windows\SYSNATIVE\DRIVERS\amdhub30.sys [x] S3 amdiox64;AMD IO Driver;c:\windows\system32\DRIVERS\amdiox64.sys;c:\windows\SYSNATIVE\DRIVERS\amdiox64.sys [x] S3 amdxhc;AMD USB 3.0 Host Controller Driver;c:\windows\system32\DRIVERS\amdxhc.sys;c:\windows\SYSNATIVE\DRIVERS\amdxhc.sys [x] S3 AtiHDAudioService;AMD Function Driver for HD Audio Service;c:\windows\system32\drivers\AtihdW76.sys;c:\windows\SYSNATIVE\drivers\AtihdW76.sys [x] S3 RTL8167;Realtek 8167 NT Driver;c:\windows\system32\DRIVERS\Rt64win7.sys;c:\windows\SYSNATIVE\DRIVERS\Rt64win7.sys [x] S3 usbfilter;AMD USB Filter Driver;c:\windows\system32\DRIVERS\usbfilter.sys;c:\windows\SYSNATIVE\DRIVERS\usbfilter.sys [x] . . Inhalt des "geplante Tasks" Ordners . 2013-07-21 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe [2012-06-16 19:24] . . --------- X64 Entries ----------- . . ------- Zusätzlicher Suchlauf ------- . uLocal Page = c:\windows\system32\blank.htm uStart Page = about:blank mLocal Page = c:\windows\SysWOW64\blank.htm IE: {{9FB232C5-6909-4F81-99B4-BAB4998940F2} TCP: DhcpNameServer = 192.168.178.1 FF - ProfilePath - c:\users\H1\AppData\Roaming\Mozilla\Firefox\Profiles\w0slt7a5.default-1369071502631\ FF - ExtSQL: 2013-05-23 20:27; {b9db16a4-6edc-47ec-a1f4-b86292ed211d}; c:\users\H1\AppData\Roaming\Mozilla\Firefox\Profiles\w0slt7a5.default-1369071502631\extensions\{b9db16a4-6edc-47ec-a1f4-b86292ed211d} FF - ExtSQL: 2013-05-23 20:28; artur.dubovoy@gmail.com; c:\users\H1\AppData\Roaming\Mozilla\Firefox\Profiles\w0slt7a5.default-1369071502631\extensions\artur.dubovoy@gmail.com.xpi FF - ExtSQL: 2013-05-25 13:12; {e4a8a97b-f2ed-450b-b12d-ee082ba24781}; c:\users\H1\AppData\Roaming\Mozilla\Firefox\Profiles\w0slt7a5.default-1369071502631\extensions\{e4a8a97b-f2ed-450b-b12d-ee082ba24781}.xpi FF - ExtSQL: 2013-05-31 19:24; {2D3F3651-74B9-4795-BDEC-6DA2F431CB62}; c:\programdata\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\coFFPlgn FF - ExtSQL: 2013-05-31 19:24; {BBDA0591-3099-440a-AA10-41764D9DB4DB}; c:\programdata\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.1.2\IPSFFPlgn . - - - - Entfernte verwaiste Registrierungseinträge - - - - . AddRemove-Incomedia WebSite X5 Evolution - c:\windows\system32\iwpsetup.exe . . . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\NIS] "ImagePath"="\"c:\program files (x86)\Norton Internet Security CBE\Engine\20.4.0.40\ccSvcHst.exe\" /s \"NIS\" /m \"c:\program files (x86)\Norton Internet Security CBE\Engine\20.4.0.40\diMaster.dll\" /prefetch:1" . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-3353567275-2937290955-326839749-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.*A*V*I*³Ov\OpenWithList] @Class="Shell" "a"="vlc.exe" "MRUList"="a" . [HKEY_USERS\S-1-5-21-3353567275-2937290955-326839749-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.*A*V*I*÷Ov\OpenWithList] @Class="Shell" "a"="vlc.exe" "MRUList"="a" . [HKEY_USERS\S-1-5-21-3353567275-2937290955-326839749-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.*A*V*I*Cßm~\OpenWithList] @Class="Shell" "a"="vlc.exe" "MRUList"="a" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil64_11_7_700_224_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32] @="c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil64_11_7_700_224_ActiveX.exe" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="IFlashBroker5" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil32_11_7_700_224_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil32_11_7_700_224_ActiveX.exe" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}] @Denied: (A 2) (Everyone) @="Shockwave Flash Object" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_7_700_224.ocx" "ThreadingModel"="Apartment" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus] @="0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID] @="ShockwaveFlash.ShockwaveFlash.11" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_7_700_224.ocx, 1" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib] @="{D27CDB6B-AE6D-11cf-96B8-444553540000}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version] @="1.0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID] @="ShockwaveFlash.ShockwaveFlash" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}] @Denied: (A 2) (Everyone) @="Macromedia Flash Factory Object" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_7_700_224.ocx" "ThreadingModel"="Apartment" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID] @="FlashFactory.FlashFactory.1" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_7_700_224.ocx, 1" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib] @="{D27CDB6B-AE6D-11cf-96B8-444553540000}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version] @="1.0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID] @="FlashFactory.FlashFactory" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="IFlashBroker5" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security] @Denied: (Full) (Everyone) . Zeit der Fertigstellung: 2013-07-21 20:02:19 ComboFix-quarantined-files.txt 2013-07-21 18:02 ComboFix2.txt 2013-07-20 21:02 . Vor Suchlauf: 16 Verzeichnis(se), 984.619.433.984 Bytes frei Nach Suchlauf: 17 Verzeichnis(se), 984.075.145.216 Bytes frei . - - End Of File - - 94ED463A8EE70E25011B7E36DE955B7C 5FB38429D5D77768867C76DCBDB35194 |
22.07.2013, 18:15 | #6 |
/// TB-Ausbilder | Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7 Okay, dann ein wenig weiter. Windows-Defender abschalten Da du einen anderen Virenscanner benutzt solltest du dringend den windowseigenen Scanner abschalten:
Mehr zu den Hintergründen und einer tieferen Deaktivierung: LINK Gut! Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Quick-Scan mit Malwarebytes Downloade Dir bitte Malwarebytes Anti-Malware Schritt 2: Hinweis: Der Scan kann sehr lange (einige Stunden) dauern! Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck und:
__________________ --> Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7 |
24.07.2013, 19:16 | #7 |
/// TB-Ausbilder | Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7 Hallo, benötigst Du noch weiterhin Hilfe ? Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten. Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
25.07.2013, 21:11 | #8 |
| Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7 Hallo,sorry, hat ein bisschen gedauert. Hier die 3 Ergebnisse: Malwarebytes Code:
ATTFilter Malwarebytes Anti-Malware 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.07.23.06 Windows 7 Service Pack 1 x64 FAT32 Internet Explorer 10.0.9200.16635 H1 :: H1-PC [Administrator] 23.07.2013 19:16:33 mbam-log-2013-07-23 (19-16-33).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 391678 Laufzeit: 51 Minute(n), 23 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 11 C:\Qoobox\Quarantine\C\Program Files (x86)\DealPly\DealPlyIE.dll.vir (PUP.DealPly) -> Keine Aktion durchgeführt. D:\05-Fertige Dateien\Aleo.3D.Flash.Slideshow.Creator.v1.6.WinALL.Incl.Patcher-YPOGEiOS\ypogeios\ygs-patcher.exe (PUP.Hacktool.Patcher) -> Keine Aktion durchgeführt. D:\05-Fertige Dateien\Magix - Foto Grafik Designer 7\Magix Uni Patch\magixprodukte-.universalpatch-neu.exe (PUP.Hacktool.Patcher) -> Keine Aktion durchgeführt. C:\Qoobox\Quarantine\C\Users\H1\AppData\Roaming\dwnex.exe.vir (Trojan.SmallDL) -> Erfolgreich gelöscht und in Quarantäne gestellt. D:\01-Programme\Portable.Programme.fuer.usb.stick\Portable\PoRt4bL3\Musik\Winamp5.21\KeyGen.exe (Trojan.Downloader) -> Erfolgreich gelöscht und in Quarantäne gestellt. D:\01-Programme\Portable.Programme.fuer.usb.stick\Portable\PoRt4bL3\System\RegMech\RegMech.exe (Trojan.LVBP) -> Erfolgreich gelöscht und in Quarantäne gestellt. D:\01-Programme\Portable_photoshop\CSDATA\1000000600002i\svchost.exe (Rootkit.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. D:\01-Programme\Portable_photoshop\CSDATA\1000000800002i\svchost.exe (Rootkit.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. D:\01-Programme\Portable_photoshop\CSDATA\1000000b00002i\rundll32.exe (Rootkit.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. D:\01-Programme\Portable_photoshop\CSDATA\1000000b00002i\verclsid.exe (Rootkit.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\H1\AppData\Local\2433f433 (Trojan.Agent.TPL) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) ESET Online Scanner Code:
ATTFilter ESETSmartInstaller@High as downloader log: Can not open internetESETSmartInstaller@High as downloader log: Can not open internetESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=2dcb5dd52153954facfe6f7b9f715dac # engine=14506 # end=finished # remove_checked=true # archives_checked=false # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-07-23 07:14:11 # local_time=2013-07-23 09:14:11 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=3591 16777213 100 91 1089237 137203436 0 0 # compatibility_mode=5893 16776574 100 94 178194 126236701 0 0 # scanned=196280 # found=2 # cleaned=2 # scan_time=3334 sh=02E015DD56055740A4F0E2D450900893E97B9344 ft=1 fh=8c6862f962fcf9a8 vn="probably a variant of Win32/Agent.NGOUBSR trojan (cleaned by deleting - quarantined)" ac=C fn="D:\$RECYCLE.BIN\S-1-5-21-3353567275-2937290955-326839749-1000\$RJHH8AL.stick\Portable\PoRt4bL3\DVD\CloneDVD2\SClone.exe" sh=7316EB90E21C62FC4DDEAD95B9851E3CE9805A23 ft=1 fh=5222ab19b98ba9f5 vn="Win32/Inject.NDT trojan (cleaned by deleting - quarantined)" ac=C fn="D:\03-Downloads2\Sonstiges\3D Sexvilla 2.058.002 OxS One-click-Install updatefähig\3D Sexvilla 2.058.002 OxS!.exe" ESETSmartInstaller@High as downloader log: Can not open internetESETSmartInstaller@High as downloader log: Can not open internetCan not open internetESETSmartInstaller@High as downloader log: Can not open internetCan not open internetESETSmartInstaller@High as downloader log: Can not open internet# version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=2dcb5dd52153954facfe6f7b9f715dac # engine=14518 # end=finished # remove_checked=false # archives_checked=false # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-07-24 06:37:05 # local_time=2013-07-24 08:37:05 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=3591 16777213 100 91 1173411 137287610 0 0 # compatibility_mode=5893 16776574 100 94 262368 126320875 0 0 # scanned=194612 # found=0 # cleaned=0 # scan_time=3244 ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=2dcb5dd52153954facfe6f7b9f715dac # engine=14530 # end=finished # remove_checked=true # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-07-25 07:28:03 # local_time=2013-07-25 09:28:03 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=3591 16777213 100 91 1262869 137377068 0 0 # compatibility_mode=5893 16776574 100 94 351826 126410333 0 0 # scanned=252541 # found=4 # cleaned=4 # scan_time=11717 sh=E851BB4666E3361D1C7FDDB39823EA4FCE063785 ft=0 fh=0000000000000000 vn="a variant of Java/Exploit.Agent.PAH trojan (cleaned by deleting - quarantined)" ac=C fn="C:\Users\H1\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\48\18e5a4b0-6a1aab4c" sh=886A2B506FDB705194B8F14BDFFB3B46EF8905A1 ft=0 fh=0000000000000000 vn="a variant of Java/Exploit.Agent.PAH trojan (cleaned by deleting - quarantined)" ac=C fn="C:\Users\H1\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\50\1011cd72-23e683af" sh=6E3FD255EB147DB223023281D84E831DECAD84C7 ft=0 fh=0000000000000000 vn="JS/Kryptik.ALG trojan (deleted - quarantined)" ac=C fn="G:\H1-PC\Backup Set 2013-06-02 190001\Backup Files 2013-06-09 190002\Backup files 1.zip" sh=BDD058968AF767E2DC160274676E93A37C5E4898 ft=0 fh=0000000000000000 vn="JS/Kryptik.ALG trojan (deleted - quarantined)" ac=C fn="G:\H1-PC\Backup Set 2013-06-02 190001\Backup Files 2013-06-09 190002\Backup files 2.zip" SecurityCheck Code:
ATTFilter Results of screen317's Security Check version 0.99.70 Windows 7 Service Pack 1 x64 (UAC is enabled) Internet Explorer 10 ``````````````Antivirus/Firewall Check:`````````````` Norton Internet Security CBE WMI entry may not exist for antivirus; attempting automatic update. `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.75.0.1300 Java 7 Update 9 Java version out of Date! Adobe Flash Player 11.7.700.224 Adobe Reader 10.1.7 Adobe Reader out of Date! Mozilla Firefox (22.0) ````````Process Check: objlist.exe by Laurent```````` Norton ccSvcHst.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` |
25.07.2013, 21:16 | #9 | |
/// TB-Ausbilder | Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7Zitat:
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
26.07.2013, 05:47 | #10 |
| Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7 Hallo, upps, das waren - ehrlicherweise - entweder eigene Sünden aus schon ziemlich lange zurückliegender Vergangenheit oder die von Familienmitgliedern, die Zugriff haben. Die jeweiligen Programme sind inzwischen vollständig entfernt worden. |
26.07.2013, 08:37 | #11 |
/// TB-Ausbilder | Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7 Glauben wir mal, dass es Altlasten sind. Prima! Damit wären wir fertig. Wir räumen jetzt noch ein wenig auf und dann habe ich am Ende etwas Lesestoff für dich. Schritt 1: Tools deinstallieren Die Reihenfolge ist hier entscheidend.
Schritt 2: Falls du mich jetzt fragen willst, was mit den noch gefundenen Bedrohungen von Eset ist ... lies bitte jetzt nochmal meinen Hinweis zu delfix einige wenige Zeilen weiter oben.Schritt 3: ESET deinstallieren (Optional)
Schritt 4: Java Update (Windows XP, Vista, 7) Dein Java ist nicht mehr aktuell. Ältere Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können. Schritt 5: Update: Adobe Reader
Probiere einen alternativen Viewer für pdf-Dokumente aus. Diese sind meist schlanker, schneller und schleusen sehr viel seltener Schädlinge ein. Mein Vorschlag:
Abschließend noch Tipps zu folgenden Themen:
Lesestoff: Systemupdates Man kann es gar nicht oft genug erwähnen, wie wichtig es ist, sein System aktuell zu halten. Dein Auto bringst du ja auch regelmässig zur Inspektion in die Werkstatt. Stelle also bitte sicher, dass die Systemupdates aktiviert sind:
Lesestoff: Softwareupdates Ebenso wichtig wie die Systemprogramme ist auch die Software, die du täglich nutzt. Die folgende Liste gibt dir einen kleinen Überblick mit Links zu den Updates, welche Programme dringend aktuell gehalten werden müssen (falls du sie überhaupt installiert hast und nutzt), weil durch deren Sicherheitslücken oft Malware auf die Computer gelangen kann:
Lesestoff: Sicherheitssoftware Würde dich jemand nackt auf dem Motorrad auf der Autobahn überholen würdest du auch den Kopf schütteln. Dein Computer braucht auch einen Schutz vor den täglichen kleinen Angriffen durch Schädlinge. Neben hervorragenden kommerziellen Anti-Viren-Lösungen gibt es auch durchaus gute Schutzprogramme, die kostenfrei mit reduziertem Funktionsumfang erhältlich sind. Aber vorsicht, hier gilt nicht "je mehr desto besser". Was du brauchst ist genau einen Virenscanner mit Hintergrundwächter. Nicht mehr und nicht weniger. Es gibt hier viele Produkte auf dem Markt, die einem gute Dienste leisten. Ich persönlich empfehle dir Avast Free Antivirus. Es bietet relativ guten Schutz, bei wenig nerviger Werbung und installiert dir ein Browserplugin, das dich vor gefährlichen Webseiten warnt.
Lesestoff: Sicheres Surfen Zunächst muss man sagen, dass es üblicherweise immer der menschliche Faktor ist, der es Malware ermöglicht auf einen Computer zu gelangen. Kaufst du Leuten, die an deiner Haustür klingeln, auch sofort ohne nachzudenken irgendwelches Zeug ab? Gewöhne dir daher zunächst einige Verhaltensregeln beim Surfen im Internet an:
Aber selbst bei der peinlichen Einhaltung dieser Regeln kann es dennoch zu einer sogenannten Drive-By-Infektion kommen, bei der ein Schädling aus dem Schutzmechanismus des Webbrowsers ausbricht. Um die Sicherheit noch weiter zu erhöhen gibt es spezielle Schutzsoftware, die deinen Browser noch weiter absichert.
Zuletzt denke bitte über die Benutzung eines alternativen Browsers nach. Programme, die nicht so oft verwendet werden, sind auch nicht so sehr im Focus der "bösen Jungs". D.h. du bist mit einem exotischen Browser eher auf der sicheren Seite. Grundsätzlich bist du erst einmal deutlich sicherer, wenn du nicht den Internet Explorer benutzt.
Damit wünsche ich dir noch viel Spaß beim Surfen im Internet ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
26.07.2013, 19:49 | #12 |
| Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7 Vielen Dank für die Hilfe. Läuft alles Bestens. Ich denke, dass ich keine Fragen mehr habe. ... und eine Spende ist doch Ehrensache (schon erledigt) - |
26.07.2013, 19:55 | #13 |
/// TB-Ausbilder | Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7 Schön, dass wir helfen konnten Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen Falls du noch Lob oder Kritik loswerden möchtest, dann gibt es diesen Bereich hier: Lob, Kritik und Wünsche - Trojaner-Board
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
Themen zu Auch hier: GVU Trojaner - Abgesicherte Modus blockiert - Windows 7 |
adobe flash player, association, blockiert, explorer.exe, farbar recovery scan tool, farbars recovery, flash player, frst.txt, java/exploit.agent.pah, js/kryptik.alg, microsoft, pup.dealply, pup.hacktool.patcher, rootkit.dropper, services.exe, svchost.exe, trojan.agent.tpl, trojan.downloader, trojan.lvbp, trojan.smalldl, win32/agent.ngoubsr, win32/inject.ndt, winlogon.exe |