|
Plagegeister aller Art und deren Bekämpfung: BKA-Trojaner mit Systemwiederherstellung beseitigen?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
21.07.2013, 11:46 | #1 |
| BKA-Trojaner mit Systemwiederherstellung beseitigen? Hallo, habe mir gestern den BKA-Trojaner eingefangen. Mein HP-Laptop hat das Betriebssystem Windows Vista. Der abgesicherte Modus funktionierte leider nicht, der Computer startete sich normal und der Trojaner erschien erneut. Hab dummerweise schon auf eigener Faust agiert. Habe den Laptop über externen Boot mit Mini-Windows XP gestartet. Dort habe ich die temporären Dateien unter C/User/AppData/Local/Temp gelöscht, nun lässt sich aber der befallene Vista-Desktop nicht mehr vollständig hochladen (Mini-XP funktioniert weiterhin normal), zeigt mir nur dieses schwarze Eingabefenster in dem steht, dass die Datei C:/Users/Ines/AppData/Local/Temp/qbemwgvyyogijdsah.exe nicht mehr gefunden wird, vom Trojaner erscheint nichts mehr. Meine Daten muss ich nicht unbedingt sichern, kann ich einfach mit Wiederherstellungs-CD das System in den Werkszustand zurücksetzen (Systemwiederherstellung)? Hab nämlich schon gehört, dass es Probleme mit der Systemwiederherstellung gibt und alte Systemspeicherpunkte erneut befallen werden. Oder ist das nur, wenn über den PC zurückgesetzt wird, anstatt über Disc? Schon mal vielen Dank im Vorraus! Euer Nulmi |
21.07.2013, 11:49 | #2 |
/// TB-Ausbilder | BKA-Trojaner mit Systemwiederherstellung beseitigen? Bevor wir irgendwas machen prüfe bitte ob booten in abgesichert mit Eingabeaufforderung funktioniert.
__________________So funktioniert es - Windows XP, Vista und 7: Abgesicherter Modus zur Bereinigung Dieser besondere Startmodus wird von einem User normalerweise nicht benötigt oder benutzt. Für uns ist er jedoch ein großartiges Hilfsmittel, da beim Start des Computers nur sehr wenige Komponenten geladen und so störende Bestandteile (und meistens auch die Malware) eben nicht mitgestartet werden. Um in diesen Modus zu gelangen mußt du während des Neustarts deines Computers im richtigen Moment (oder einfach so oft bis es soweit ist) die F8-Taste drücken und es wird ein Auswahlmenü erscheinen, von dem folgende drei Punkte wichtig sind: Abgesicherter ModusWähle mit den Pfeiltasten Abgesicherter Modus mit Netzwerktreibern aus und drücke Enter. So funktioniert es - Windows 8: Alternative Anleitung
__________________ |
21.07.2013, 11:56 | #3 |
| BKA-Trojaner mit Systemwiederherstellung beseitigen? Danke für die schnelle Antwort, aber auch beim abgesicherten Modus tritt jetzt das Problem mit dem schwarzen Eingabefeld auf und eben der selben Datei, die nicht gefunden wird.
__________________Wie soll ich weiter verfahren? Danke! |
21.07.2013, 11:57 | #4 |
/// TB-Ausbilder | BKA-Trojaner mit Systemwiederherstellung beseitigen? Es soll natürlich ein schwarzes Eingabefeld kommen, das ist gerade die Idee der Eingabeaufforderung. Also kommst du da hin und kannst Befehle eingeben?
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
21.07.2013, 12:00 | #5 |
| BKA-Trojaner mit Systemwiederherstellung beseitigen? Ja da komme ich hin dann wird mir angezeigt ... kann nicht gefunden werden und darunter C:\Windows\system32> dort kann mann dann etwas eingeben |
21.07.2013, 12:04 | #6 |
/// TB-Ausbilder | BKA-Trojaner mit Systemwiederherstellung beseitigen? sehr gut. Computer mit Combofix entsperren Warnung: Diese Anleitung ist nur für diesen speziellen Fall gedacht und kann andere Computer evtl. schwer beschädigen. Zudem darf Combofix nur ausgeführt werden, wenn dies von einem erfahrenen Helfer angewiesen wird!
__________________ --> BKA-Trojaner mit Systemwiederherstellung beseitigen? |
21.07.2013, 12:54 | #7 |
| BKA-Trojaner mit Systemwiederherstellung beseitigen?Code:
ATTFilter ComboFix 13-07-20.03 - Ines 21.07.2013 13:32:01.1.2 - x86 MINIMAL Microsoft® Windows Vista™ Home Premium 6.0.6001.1.1252.49.1031.18.3068.2513 [GMT 2:00] ausgeführt von:: F:\ComboFix.exe AV: AVG Anti-Virus Free Edition 2011 *Enabled/Updated* {5A2746B1-DEE9-F85A-FBCD-ADB11639C5F0} SP: AVG Anti-Virus Free Edition 2011 *Enabled/Updated* {E146A755-F8D3-F7D4-C17D-96C36DBE8F4D} SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\programdata\2433f433 c:\users\Ines\AppData\Roaming\2433f433 c:\users\Ines\AppData\Roaming\Gaget c:\users\Ines\AppData\Roaming\Gaget\onro.eho c:\windows\system32\test . . ((((((((((((((((((((((( Dateien erstellt von 2013-06-21 bis 2013-07-21 )))))))))))))))))))))))))))))) . . 2013-07-21 11:39 . 2013-07-21 11:39 -------- d-----w- c:\users\Ines\AppData\Local\temp 2013-07-21 11:39 . 2013-07-21 11:39 -------- d-----w- c:\users\Default\AppData\Local\temp . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-06-30 13:35 . 2012-07-27 20:25 71048 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-06-30 13:35 . 2012-07-27 20:25 692104 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2009-05-01 21:02 . 2009-05-01 21:02 1044480 ----a-w- c:\program files\mozilla firefox\plugins\libdivx.dll 2009-05-01 21:02 . 2009-05-01 21:02 200704 ----a-w- c:\program files\mozilla firefox\plugins\ssldivx.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks] "{e9911ec6-1bcc-40b0-9993-e0eea7f6953f}"= "c:\program files\DVDVideoSoft\tbDVDV.dll" [2009-11-09 2331672] "{872b5b88-9db5-4310-bdd0-ac189557e5f5}"= "c:\program files\DVDVideoSoftTB\prxtbDVDV.dll" [2011-01-17 175912] . [HKEY_CLASSES_ROOT\clsid\{e9911ec6-1bcc-40b0-9993-e0eea7f6953f}] . [HKEY_CLASSES_ROOT\clsid\{872b5b88-9db5-4310-bdd0-ac189557e5f5}] . [HKEY_LOCAL_MACHINE\SOFTWARE\~\Browser Helper Objects\{201f27d4-3704-41d6-89c1-aa35e39143ed}] 2008-08-26 08:32 279944 ----a-w- c:\program files\AskBarDis\bar\bin\askBar.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\~\Browser Helper Objects\{30F9B915-B755-4826-820B-08FBA6BD249D}] 2011-01-17 14:54 175912 ----a-w- c:\program files\ConduitEngine\prxConduitEngine.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\~\Browser Helper Objects\{872b5b88-9db5-4310-bdd0-ac189557e5f5}] 2011-01-17 14:54 175912 ----a-w- c:\program files\DVDVideoSoftTB\prxtbDVDV.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\~\Browser Helper Objects\{e9911ec6-1bcc-40b0-9993-e0eea7f6953f}] 2009-11-09 17:38 2331672 ----a-w- c:\program files\DVDVideoSoft\tbDVDV.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] "{3041d03e-fd4b-44e0-b742-2d9b88305f98}"= "c:\program files\AskBarDis\bar\bin\askBar.dll" [2008-08-26 279944] "{e9911ec6-1bcc-40b0-9993-e0eea7f6953f}"= "c:\program files\DVDVideoSoft\tbDVDV.dll" [2009-11-09 2331672] "{872b5b88-9db5-4310-bdd0-ac189557e5f5}"= "c:\program files\DVDVideoSoftTB\prxtbDVDV.dll" [2011-01-17 175912] "{30F9B915-B755-4826-820B-08FBA6BD249D}"= "c:\program files\ConduitEngine\prxConduitEngine.dll" [2011-01-17 175912] . [HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}] [HKEY_CLASSES_ROOT\TypeLib\{4b1c1e16-6b34-430e-b074-5928eca4c150}] . [HKEY_CLASSES_ROOT\clsid\{e9911ec6-1bcc-40b0-9993-e0eea7f6953f}] . [HKEY_CLASSES_ROOT\clsid\{872b5b88-9db5-4310-bdd0-ac189557e5f5}] . [HKEY_CLASSES_ROOT\clsid\{30f9b915-b755-4826-820b-08fba6bd249d}] . [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser] "{E9911EC6-1BCC-40B0-9993-E0EEA7F6953F}"= "c:\program files\DVDVideoSoft\tbDVDV.dll" [2009-11-09 2331672] "{872B5B88-9DB5-4310-BDD0-AC189557E5F5}"= "c:\program files\DVDVideoSoftTB\prxtbDVDV.dll" [2011-01-17 175912] "{3041D03E-FD4B-44E0-B742-2D9B88305F98}"= "c:\program files\AskBarDis\bar\bin\askBar.dll" [2008-08-26 279944] . [HKEY_CLASSES_ROOT\clsid\{e9911ec6-1bcc-40b0-9993-e0eea7f6953f}] . [HKEY_CLASSES_ROOT\clsid\{872b5b88-9db5-4310-bdd0-ac189557e5f5}] . [HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}] [HKEY_CLASSES_ROOT\TypeLib\{4b1c1e16-6b34-430e-b074-5928eca4c150}] . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2008-01-21 1233920] "LightScribe Control Panel"="c:\program files\Common Files\LightScribe\LightScribeControlPanel.exe" [2008-02-26 2289664] "ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-21 125952] "ICQ"="c:\program files\ICQ7.2\ICQ.exe" [2011-01-05 133432] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-05-23 13539872] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-05-23 92704] "SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-01-18 1033512] "SysTrayApp"="c:\program files\IDT\WDM\sttray.exe" [2008-04-15 442433] "IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2008-04-15 178712] "UCam_Menu"="c:\program files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" [2007-12-24 222504] "QPService"="c:\program files\HP\QuickPlay\QPService.exe" [2008-04-23 468264] "QlbCtrl.exe"="c:\program files\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe" [2008-03-14 202032] "OnScreenDisplay"="c:\program files\Hewlett-Packard\HP QuickTouch\HPKBDAPP.exe" [2007-11-01 554288] "Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 40048] "HP Health Check Scheduler"="c:\program files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe" [2008-04-15 70912] "hpWirelessAssistant"="c:\program files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe" [2007-11-20 488752] "SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-02-18 248040] "AnyDVD"="c:\program files\SlySoft\AnyDVD\AnyDVD.exe" [2003-11-21 177152] "QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2009-05-26 413696] "AppleSyncNotifier"="c:\program files\Common Files\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe" [2009-05-20 177472] "iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2009-07-13 292128] "BrMfcWnd"="c:\program files\Brother\Brmfcmon\BrMfcWnd.exe" [2006-11-24 622592] "ControlCenter3"="c:\program files\Brother\ControlCenter3\brctrcen.exe" [2006-07-19 65536] "TkBellExe"="c:\program files\Common Files\Real\Update_OB\realsched.exe" [2010-03-14 202256] "PDFPrint"="c:\program files\PDF24\pdf24.exe" [2010-12-14 216456] "AVG_TRAY"="c:\program files\AVG\AVG10\avgtray.exe" [2012-08-01 2345592] "UnlockerAssistant"="c:\users\Ines\Desktop\Unlocker\UnlockerAssistant.exe" [2010-07-04 17408] "HP Software Update"="c:\program files\Hp\HP Software Update\HPWuSchd2.exe" [2010-06-09 49208] "Adobe Version Cue CS2"="c:\program files\Adobe\Adobe Version Cue CS2\ControlPanel\VersionCueCS2Tray.exe" [2005-04-06 856064] . c:\users\Ines\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk - c:\program files\Microsoft Office\Office12\ONENOTEM.EXE /tsr [2009-2-26 97680] OneNote Inhaltsverzeichnis.onetoc2 [2009-3-20 3656] OpenOffice.org 3.0.lnk - c:\program files\OpenOffice.org 3\program\quickstart.exe [2008-12-15 384000] . c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ Adobe Gamma.lnk - c:\program files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe [2005-3-16 113664] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "aux"=wdmaud.drv . [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager] BootExecute REG_MULTI_SZ autocheck autochk *\0c:\progra~1\AVG\AVG10\avgchsvx.exe /sync\0c:\progra~1\AVG\AVG10\avgrsx.exe /sync /restart . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys] @="Driver" . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring] "DisableMonitoring"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus] "DisableMonitoring"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall] "DisableMonitoring"=dword:00000001 . R2 acedrv11;acedrv11;c:\windows\system32\drivers\acedrv11.sys [2008-07-30 277736] R2 AESTFilters;Andrea ST Filters Service;c:\windows\System32\DriverStore\FileRepository\stwrt.inf_030ac640\aestsrv.exe [2008-02-12 73728] . . HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs ezSharedSvc . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}] 2008-02-26 12:06 451872 ----a-w- c:\program files\Common Files\LightScribe\LSRunOnce.exe . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}] 2013-07-13 09:24 1173456 ----a-w- c:\program files\Google\Chrome\Application\28.0.1500.72\Installer\chrmstp.exe . Inhalt des "geplante Tasks" Ordners . 2013-07-21 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-07-27 13:35] . 2013-07-21 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\program files\Google\Update\GoogleUpdate.exe [2009-10-09 19:35] . 2013-07-21 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\program files\Google\Update\GoogleUpdate.exe [2009-10-09 19:35] . 2013-01-21 c:\windows\Tasks\ROC_REG_JAN_DELETE.job - c:\programdata\AVG January 2013 Campaign\ROC.exe [2013-01-20 16:07] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://search.conduit.com/?SearchSource=10&ctid=CT2269050 mStart Page = hxxp://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=de_de&c=83&bd=Pavilion&pf=cnnb uInternet Settings,ProxyOverride = *.local IE: &AOL Toolbar-Suche - c:\programdata\AOL\ieToolbar\resources\de-DE\local\search.html IE: Free YouTube Download - c:\users\Ines\AppData\Roaming\DVDVideoSoftIEHelpers\youtubedownload.htm IE: Free YouTube to Mp3 Converter - c:\users\Ines\AppData\Roaming\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.178.1 FF - ProfilePath - c:\users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\ FF - prefs.js: browser.search.defaulturl - hxxp://plasmoo.com/index.htm?SearchMashine=true&q={searchTerms} FF - prefs.js: browser.search.selectedEngine - Google FF - prefs.js: browser.startup.homepage - hxxp://plasmoo.com FF - prefs.js: keyword.URL - hxxp://plasmoo.com/index.htm?SearchMashine=true&q= FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd} FF - Ext: ICQ Toolbar: {800b5000-a755-47e1-992b-48a1c1357f07} - c:\program files\Mozilla Firefox\extensions\{800b5000-a755-47e1-992b-48a1c1357f07} FF - Ext: Java Console: {CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA} FF - Ext: Java Console: {CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA} FF - Ext: QuickStores-Toolbar: quickstores@quickstores.de - c:\program files\Mozilla Firefox\extensions\quickstores@quickstores.de FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension FF - Ext: RealPlayer Browser Record Plugin: {ABDE892B-13A8-4d1b-88E6-365A6E755758} - c:\programdata\Real\RealPlayer\BrowserRecordPlugin\Firefox\Ext FF - Ext: AVG Safe Search: {3f963a5b-e555-4543-90e2-c3908898db71} - c:\program files\AVG\AVG10\Firefox FF - Ext: Yahoo! Toolbar: {635abd67-4fe9-1b23-4f01-e679fa7484c1} - %profile%\extensions\{635abd67-4fe9-1b23-4f01-e679fa7484c1} FF - Ext: Ask Toolbar for Firefox: {E9A1DEE0-C623-4439-8932-001E7D17607D} - %profile%\extensions\{E9A1DEE0-C623-4439-8932-001E7D17607D} FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - %profile%\extensions\{20a82645-c095-46ed-80e3-08825760534b} FF - Ext: DVDVideoSoft Toolbar: {e9911ec6-1bcc-40b0-9993-e0eea7f6953f} - %profile%\extensions\{e9911ec6-1bcc-40b0-9993-e0eea7f6953f} FF - Ext: Ecosia (eco-friendly search engine): {d04b0b40-3dab-4f0b-97a6-04ec3eddbfb0} - %profile%\extensions\{d04b0b40-3dab-4f0b-97a6-04ec3eddbfb0} FF - Ext: ICQ Toolbar: {800b5000-a755-47e1-992b-48a1c1357f07} - %profile%\extensions\{800b5000-a755-47e1-992b-48a1c1357f07} FF - Ext: DVDVideoSoftTB Toolbar: {872b5b88-9db5-4310-bdd0-ac189557e5f5} - %profile%\extensions\{872b5b88-9db5-4310-bdd0-ac189557e5f5} FF - Ext: Plasmoo Search Engine: engine@plasmoo.com - %profile%\extensions\engine@plasmoo.com FF - Ext: Free YouTube Download (Free Studio) Menu: {ACAA314B-EEBA-48e4-AD47-84E31C44796C} - %profile%\extensions\{ACAA314B-EEBA-48e4-AD47-84E31C44796C} pref(dom.disable_open_during_load, true); . - - - - Entfernte verwaiste Registrierungseinträge - - - - . HKLM-Run-DivXUpdate - c:\program files\DivX\DivX Update\DivXUpdate.exe AddRemove-{7B63B2922B174135AFC0E1377DD81EC2} - c:\program files\DivX\DivXCodecUninstall.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-07-21 13:39 Windows 6.0.6001 Service Pack 1 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.032\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.032" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.ani\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.ani" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.bay\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.bay" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.bmp\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.bmp" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.bw\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.bw" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.cr2\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.cr2" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.crw\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.crw" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.cs1\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.cs1" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.cur\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.cur" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.dcr\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.dcr" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.dcx\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.dcx" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.dib\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.dib" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.djv\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.djv" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.djvu\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.djvu" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.dng\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.dng" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.emf\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.emf" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.eps\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.eps" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.erf\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.erf" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.fff\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.fff" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.fpx\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.fpx" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.gif\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.gif" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.icl\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.icl" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.icn\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.icn" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.ico\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.ico" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.iff\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.iff" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.ilbm\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.ilbm" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.int\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.int" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.inta\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.inta" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.iw4\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.iw4" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.j2c\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.j2c" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.j2k\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.j2k" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.jfif\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.jfif" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.jif\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.jif" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.jp2\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.jp2" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.jpc\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.jpc" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.jpe\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.jpe" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.jpeg\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.jpeg" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.jpg\UserChoice] @Denied: (2) (S-1-5-21-1081795259-3548744841-4081997533-1000) @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.jpg" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.jpk\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.jpk" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.jpx\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.jpx" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.lbm\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.lbm" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.mos\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.mos" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.mrw\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.mrw" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.nef\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.nef" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.orf\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.orf" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.pbm\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.pbm" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.pcd\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.pcd" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.pct\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.pct" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.pcx\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.pcx" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.pef\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.pef" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.pgm\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.pgm" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.pic\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.pic" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.pict\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.pict" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.pix\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.pix" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.png\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.png" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.ppm\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.ppm" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.psd\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.psd" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.psp\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.psp" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.raf\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.raf" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.ras\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.ras" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.raw\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.raw" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.rgb\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.rgb" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.rgba\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.rgba" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.rle\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.rle" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.rsb\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.rsb" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.sgi\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.sgi" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.sr2\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.sr2" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.srf\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.srf" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.tga\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.tga" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.thm\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.thm" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.tif\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.tif" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.tiff\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.tiff" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.ttc\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.ttc" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.ttf\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.ttf" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.v9o\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.v9o" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.v9p\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.v9p" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.v9pf\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.v9pf" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.wbm\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.wbm" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.wbmp\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.wbmp" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.wmf\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.wmf" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.xbm\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.xbm" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.xif\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.xif" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.xpm\UserChoice] @Denied: (2) (LocalSystem) "Progid"="ACDSee 9.0.xpm" . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\SecuROM\License information*] "datasecu"=hex:8e,46,9c,cd,25,91,b2,86,d1,aa,d4,63,59,28,af,af,b2,7b,9e,dc,da, c0,fd,7e,78,0a,78,56,ff,9b,fb,95,97,2d,6e,a8,b0,21,d6,82,2d,a5,0a,06,ad,0d,\ "rkeysecu"=hex:29,23,be,84,e1,6c,d6,ae,52,90,49,f1,f1,bb,e9,eb . Zeit der Fertigstellung: 2013-07-21 13:41:31 ComboFix-quarantined-files.txt 2013-07-21 11:41 . Vor Suchlauf: 16 Verzeichnis(se), 185.126.821.888 Bytes frei Nach Suchlauf: 23 Verzeichnis(se), 185.068.507.136 Bytes frei . - - End Of File - - F755D3B395BA4AA38F101079049C10FC 85D751F0E41B8E520AEE8C07A8DA777B |
21.07.2013, 12:57 | #8 |
/// TB-Ausbilder | BKA-Trojaner mit Systemwiederherstellung beseitigen? Sehr schön! Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Starte wieder normal Schritt 2: Deinstallation von Programmen
Schritt 3: AdwCleaner: Werbeprogramme suchen und löschen Downloade Dir bitte AdwCleaner auf deinen Desktop.
Schritt 4: AdwCleaner wiederholen Die vorliegende Version der Werbeprogramme ist ziemlich hartnäckig und kann von AdwCleaner erfahrungsgemäss nur bei zweimaliger Anwendung entfernt werden. Also wiederhole diesen Schritt bitte und poste auch das Logfile. Schritt 5: Scan mit Combofix
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
21.07.2013, 13:52 | #9 |
| BKA-Trojaner mit Systemwiederherstellung beseitigen? vielen dank, hat soweit alles super geklappt. Bin ich denn jetzt auch wieder völlig vierenfrei, oder muss ich trotzdem mein betriebssystem neu installieren. Hab eben Angst weil ich schön gehört habe von wegen zombi pc und tastatur eingaben die mitgeschnitten und versendet werden? Danke Danke Danke Code:
ATTFilter # AdwCleaner v2.306 - Datei am 21/07/2013 um 14:33:24 erstellt # Aktualisiert am 19/07/2013 von Xplode # Betriebssystem : Windows Vista (TM) Home Premium Service Pack 1 (32 bits) # Benutzer : Ines - INES-PC # Bootmodus : Normal # Ausgeführt unter : C:\Users\Ines\Downloads\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Datei Gelöscht : C:\Program Files\Mozilla Firefox\.autoreg Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\searchplugins\Conduit.xml Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\searchplugins\icqplugin.xml Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\searchplugins\icqplugin-1.xml Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\searchplugins\icqplugin-10.xml Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\searchplugins\icqplugin-2.xml Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\searchplugins\icqplugin-3.xml Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\searchplugins\icqplugin-4.xml Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\searchplugins\icqplugin-5.xml Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\searchplugins\icqplugin-6.xml Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\searchplugins\icqplugin-7.xml Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\searchplugins\icqplugin-8.xml Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\searchplugins\icqplugin-9.xml Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\searchplugins\plasmoo.xml Ordner Gelöscht : C:\Program Files\Common Files\DVDVideoSoft\TB Ordner Gelöscht : C:\Program Files\Common Files\Plasmoo Ordner Gelöscht : C:\Program Files\ConduitEngine Ordner Gelöscht : C:\Program Files\ICQ6Toolbar Ordner Gelöscht : C:\Program Files\Mozilla Firefox\Extensions\quickstores@quickstores.de Ordner Gelöscht : C:\Program Files\Viewpoint Ordner Gelöscht : C:\ProgramData\ICQ\ICQToolbar Ordner Gelöscht : C:\ProgramData\Viewpoint Ordner Gelöscht : C:\Users\Ines\AppData\Local\Conduit Ordner Gelöscht : C:\Users\Ines\AppData\Local\Google\Chrome\User Data\Default\Extensions\jmfkcklnlgedgbglfkkgedjfmejoahla Ordner Gelöscht : C:\Users\Ines\AppData\LocalLow\Conduit Ordner Gelöscht : C:\Users\Ines\AppData\LocalLow\ConduitEngine Ordner Gelöscht : C:\Users\Ines\AppData\Roaming\dvdvideosoftiehelpers Ordner Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\Conduit Ordner Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\CT2269050 Ordner Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\extensions\{800b5000-a755-47e1-992b-48a1c1357f07} Ordner Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\extensions\{872b5b88-9db5-4310-bdd0-ac189557e5f5} Ordner Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\extensions\{ACAA314B-EEBA-48E4-AD47-84E31C44796C} Ordner Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\extensions\{e9911ec6-1bcc-40b0-9993-e0eea7f6953f} Ordner Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\extensions\engine@plasmoo.com Ordner Gelöscht : C:\Users\Ines\AppData\Roaming\OpenCandy Ordner Gelöscht : C:\Users\Ines\AppData\Roaming\QuickStoresToolbar Ordner Gelöscht : C:\Windows\assembly\GAC_MSIL\QuickStoresToolbar ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\AppDataLow\Software\Conduit Schlüssel Gelöscht : HKCU\Software\AppDataLow\Software\conduitEngine Schlüssel Gelöscht : HKCU\Software\AppDataLow\Toolbar Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{6552C7DD-90A4-4387-B795-F8F96747DE19} Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\conduitEngine Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\ViewpointMediaPlayer Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{855F3B16-6D32-4FE6-8A56-BBB695989046} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{10EDB994-47F8-43F7-AE96-F2EA63E9F90F} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{201F27D4-3704-41D6-89C1-AA35E39143ED} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{3041D03E-FD4B-44E0-B742-2D9B88305F98} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{30F9B915-B755-4826-820B-08FBA6BD249D} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{855F3B16-6D32-4FE6-8A56-BBB695989046} Schlüssel Gelöscht : HKCU\Software\YahooPartnerToolbar Schlüssel Gelöscht : HKLM\Software\AVG Secure Search Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtl Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtl.1 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtlSecondary Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtlSecondary.1 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{03F998B2-0E00-11D3-A498-00104B6EB52E} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{10EDB994-47F8-43F7-AE96-F2EA63E9F90F} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{1B00725B-C455-4DE6-BFB6-AD540AD427CD} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{30F9B915-B755-4826-820B-08FBA6BD249D} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{761F6A83-F007-49E4-8EAC-CDB6808EF06F} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{76C45B18-A29E-43EA-AAF8-AF55C2E1AE17} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{96EF404C-24C7-43D0-9096-4CCC8BB7CCAC} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{97720195-206A-42AE-8E65-260B9BA5589F} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{97D69524-BB57-4185-9C7F-5F05593B771A} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{986F7A5A-9676-47E1-8642-F41F8C3FCF82} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{9AFB8248-617F-460D-9366-D71CDEDA3179} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{B18788A4-92BD-440E-A4D1-380C36531119} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{DAF90B6C-CF2F-4A97-8F80-F4A85CB8DCA9} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Conduit.Engine Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Toolbar.CT2269050 Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\TypeLib\{0C58B7D1-D415-492B-A149-E976156BD3B8} Schlüssel Gelöscht : HKLM\Software\Conduit Schlüssel Gelöscht : HKLM\Software\conduitEngine Schlüssel Gelöscht : HKLM\Software\ICQ\ICQToolbar Schlüssel Gelöscht : HKLM\Software\MetaStream Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{03F998B2-0E00-11D3-A498-00104B6EB52E} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{1B00725B-C455-4DE6-BFB6-AD540AD427CD} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{5602E256-AE43-4EB7-839B-4F99A6C75172} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{10EDB994-47F8-43F7-AE96-F2EA63E9F90F} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{30F9B915-B755-4826-820B-08FBA6BD249D} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Conduit Engine Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\conduitEngine Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ViewpointMediaPlayer Schlüssel Gelöscht : HKLM\SOFTWARE\MozillaPlugins\@viewpoint.com/VMP Schlüssel Gelöscht : HKLM\Software\Viewpoint Wert Gelöscht : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{872B5B88-9DB5-4310-BDD0-AC189557E5F5}] Wert Gelöscht : HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks [{872B5B88-9DB5-4310-BDD0-AC189557E5F5}] Wert Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{10EDB994-47F8-43F7-AE96-F2EA63E9F90F}] Wert Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{30F9B915-B755-4826-820B-08FBA6BD249D}] Wert Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks [{855F3B16-6D32-4FE6-8A56-BBB695989046}] ***** [Internet Browser] ***** -\\ Internet Explorer v7.0.6001.18639 Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - Start Page] = hxxp://search.conduit.com/?SearchSource=10&ctid=CT2269050 --> hxxp://www.google.com Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - ICQ Search] = hxxp://search.icq.com/search/results.php?q={searchTerms}&ch_id=osd --> hxxp://www.google.com -\\ Mozilla Firefox v3.5.19 (de) Datei : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\prefs.js C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\user.js ... Gelöscht ! Gelöscht : user_pref("CT2269050.AboutPrivacyUrl", "hxxp://www.conduit.com/privacy/Default.aspx"); Gelöscht : user_pref("CT2269050.CTID", "CT2269050"); Gelöscht : user_pref("CT2269050.CurrentServerDate", "20-1-2011"); Gelöscht : user_pref("CT2269050.DialogsAlignMode", "LTR"); Gelöscht : user_pref("CT2269050.DownloadReferralCookieData", ""); Gelöscht : user_pref("CT2269050.EMailNotifierPollDate", "Thu Jan 20 2011 15:46:08 GMT+0100"); Gelöscht : user_pref("CT2269050.ExternalComponentPollDate8877840225553681985", "Wed Jan 05 2011 17:51:41 GMT+01[...] Gelöscht : user_pref("CT2269050.FirstServerDate", "5-1-2011"); Gelöscht : user_pref("CT2269050.FirstTime", true); Gelöscht : user_pref("CT2269050.FirstTimeFF3", true); Gelöscht : user_pref("CT2269050.FirstTimeSettingsDone", true); Gelöscht : user_pref("CT2269050.FixPageNotFoundErrors", true); Gelöscht : user_pref("CT2269050.GroupingServerCheckInterval", 1440); Gelöscht : user_pref("CT2269050.GroupingServiceUrl", "hxxp://grouping.services.conduit.com/"); Gelöscht : user_pref("CT2269050.Initialize", true); Gelöscht : user_pref("CT2269050.InitializeCommonPrefs", true); Gelöscht : user_pref("CT2269050.InstallationAndCookieDataSentCount", 3); Gelöscht : user_pref("CT2269050.InstalledDate", "Mon Dec 21 2009 17:03:52 GMT+0100"); Gelöscht : user_pref("CT2269050.InvalidateCache", false); Gelöscht : user_pref("CT2269050.IsGrouping", false); Gelöscht : user_pref("CT2269050.IsMulticommunity", false); Gelöscht : user_pref("CT2269050.IsOpenThankYouPage", false); Gelöscht : user_pref("CT2269050.IsOpenUninstallPage", false); Gelöscht : user_pref("CT2269050.LanguagePackLastCheckTime", "Wed Jan 19 2011 21:35:26 GMT+0100"); Gelöscht : user_pref("CT2269050.LanguagePackReloadIntervalMM", 1440); Gelöscht : user_pref("CT2269050.LanguagePackServiceUrl", "hxxp://translation.users.conduit.com/Translation.ashx[...] Gelöscht : user_pref("CT2269050.LastLogin_2.7.2.0", "Thu Jan 20 2011 15:42:02 GMT+0100"); Gelöscht : user_pref("CT2269050.LatestVersion", "3.2.5.2"); Gelöscht : user_pref("CT2269050.Locale", "en"); Gelöscht : user_pref("CT2269050.LoginCache", 4); Gelöscht : user_pref("CT2269050.MCDetectTooltipHeight", "83"); Gelöscht : user_pref("CT2269050.MCDetectTooltipUrl", "hxxp://@EB_INSTALL_LINK@/rank/tooltip/?version=1"); Gelöscht : user_pref("CT2269050.MCDetectTooltipWidth", "295"); Gelöscht : user_pref("CT2269050.RadioIsPodcast", false); Gelöscht : user_pref("CT2269050.RadioLastCheckTime", "Thu Jan 20 2011 20:00:14 GMT+0100"); Gelöscht : user_pref("CT2269050.RadioLastUpdateIPServer", "3"); Gelöscht : user_pref("CT2269050.RadioLastUpdateServer", "129132338014870000"); Gelöscht : user_pref("CT2269050.RadioMediaID", "12473383"); Gelöscht : user_pref("CT2269050.RadioMediaType", "Media Player"); Gelöscht : user_pref("CT2269050.RadioMenuSelectedID", "EBRadioMenu_CT226905012473383"); Gelöscht : user_pref("CT2269050.RadioStationName", "Hotmix%20108"); Gelöscht : user_pref("CT2269050.RadioStationURL", "hxxp://67.202.67.18:8082"); Gelöscht : user_pref("CT2269050.SHRINK_TOOLBAR", 1); Gelöscht : user_pref("CT2269050.SearchEngine", "Search||hxxp://search.conduit.com/Results.aspx?q=UCM_SEARCH_TER[...] Gelöscht : user_pref("CT2269050.SearchFromAddressBarIsInit", true); Gelöscht : user_pref("CT2269050.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT226[...] Gelöscht : user_pref("CT2269050.SearchInNewTabEnabled", true); Gelöscht : user_pref("CT2269050.SearchInNewTabIntervalMM", 1440); Gelöscht : user_pref("CT2269050.SearchInNewTabLastCheckTime", "Wed Jan 19 2011 20:00:00 GMT+0100"); Gelöscht : user_pref("CT2269050.SearchInNewTabServiceUrl", "hxxp://newtab.conduit-hosting.com/newtab/?ctid=EB_T[...] Gelöscht : user_pref("CT2269050.SearchInNewTabUsageUrl", "hxxp://Usage.Hosting.conduit-services.com/UsageServic[...] Gelöscht : user_pref("CT2269050.SettingsCheckIntervalMin", 120); Gelöscht : user_pref("CT2269050.SettingsLastCheckTime", "Thu Jan 20 2011 15:41:07 GMT+0100"); Gelöscht : user_pref("CT2269050.SettingsLastUpdate", "1294659279"); Gelöscht : user_pref("CT2269050.ThirdPartyComponentsInterval", 504); Gelöscht : user_pref("CT2269050.ThirdPartyComponentsLastCheck", "Wed Jan 05 2011 17:51:41 GMT+0100"); Gelöscht : user_pref("CT2269050.ThirdPartyComponentsLastUpdate", "1261396851"); Gelöscht : user_pref("CT2269050.TrusteLinkUrl", "hxxp://www.truste.org/pvr.php?page=validate&softwareProgramId=[...] Gelöscht : user_pref("CT2269050.UserID", "UN28840850494883731"); Gelöscht : user_pref("CT2269050.ValidationData_Search", 1); Gelöscht : user_pref("CT2269050.ValidationData_Toolbar", 2); Gelöscht : user_pref("CT2269050.WeatherNetwork", ""); Gelöscht : user_pref("CT2269050.WeatherPollDate", "Thu Jan 20 2011 15:41:09 GMT+0100"); Gelöscht : user_pref("CT2269050.WeatherUnit", "C"); Gelöscht : user_pref("CT2269050.alertChannelId", "666138"); Gelöscht : user_pref("CT2269050.clientLogIsEnabled", false); Gelöscht : user_pref("CT2269050.clientLogServiceUrl", "hxxp://clientlog.users.conduit.com/ClientDiagnostics.asm[...] Gelöscht : user_pref("CT2269050.myStuffEnabled", true); Gelöscht : user_pref("CT2269050.myStuffPublihserMinWidth", 400); Gelöscht : user_pref("CT2269050.myStuffSearchUrl", "hxxp://Apps.conduit.com/search?q=SEARCH_TERM&SearchSourceOr[...] Gelöscht : user_pref("CT2269050.myStuffServiceIntervalMM", 1440); Gelöscht : user_pref("CT2269050.myStuffServiceUrl", "hxxp://mystuff.conduit-services.com/MyStuffService.ashx?Co[...] Gelöscht : user_pref("CT2269050.uninstallLogServiceUrl", "hxxp://uninstall.users.conduit.com/Uninstall.asmx/Reg[...] Gelöscht : user_pref("CommunityToolbar.SearchFromAddressBarSavedUrl", "hxxp://plasmoo.com/index.htm?SearchMashi[...] Gelöscht : user_pref("CommunityToolbar.ToolbarsList", "CT2269050"); Gelöscht : user_pref("CommunityToolbar.ToolbarsList2", "CT2269050"); Gelöscht : user_pref("CommunityToolbar.keywordURLSelectedCTID", "CT2269050"); Gelöscht : user_pref("browser.search.defaultthis.engineName", "Plasmoo"); Gelöscht : user_pref("browser.search.defaulturl", "hxxp://plasmoo.com/index.htm?SearchMashine=true&q={searc[...] Gelöscht : user_pref("browser.startup.homepage", "hxxp://plasmoo.com"); Gelöscht : user_pref("extensions.snipit.askTbInstalled", true); Gelöscht : user_pref("icqtoolbar.allowSendURL", false); Gelöscht : user_pref("icqtoolbar.engineVerified", true); Gelöscht : user_pref("icqtoolbar.hiddenElements", "itb_options"); Gelöscht : user_pref("icqtoolbar.history", "brutto%20netto%20rechner||plasmoo.com||fr%C3%BChst%C3%BCcksei%20wie[...] Gelöscht : user_pref("icqtoolbar.installTime", "1278501797"); Gelöscht : user_pref("icqtoolbar.installsource", "1"); Gelöscht : user_pref("icqtoolbar.newtab_state", "1"); Gelöscht : user_pref("icqtoolbar.numberOfSearches", 0); Gelöscht : user_pref("icqtoolbar.previousFFVersion", "3.5.19"); Gelöscht : user_pref("icqtoolbar.skip_default_search", "no"); Gelöscht : user_pref("icqtoolbar.suggestions", false); Gelöscht : user_pref("icqtoolbar.uniqueID", "123022188312302218821230228553214"); Gelöscht : user_pref("icqtoolbar.usageStatstTimestamp", 1374409725); Gelöscht : user_pref("icqtoolbar.version", "1.1.6"); Gelöscht : user_pref("icqtoolbar.xmlEnableSuggestions", false); Gelöscht : user_pref("icqtoolbar.xmlLanguage", "de"); Gelöscht : user_pref("keyword.URL", "hxxp://plasmoo.com/index.htm?SearchMashine=true&q="); Gelöscht : user_pref("plasmoo.search.engine.prevkeywordurl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT[...] Gelöscht : user_pref("plasmoo.search.engine.prevsearchdefaultenginename", "ICQ Search"); Gelöscht : user_pref("plasmoo.search.engine.prevsearchdefaultthisenginename", "Search"); Gelöscht : user_pref("plasmoo.search.engine.prevsearchdefaulturl", "hxxp://search.conduit.com/ResultsExt.aspx?c[...] Gelöscht : user_pref("plasmoo.search.engine.prevsearchselectedengine", "Google"); Gelöscht : user_pref("plasmoo.search.engine.prevstartuphomepage", "hxxp://start.icq.com/"); Gelöscht : user_pref("plasmoo.search.engine.status", "INSTALLED"); Gelöscht : user_pref("quickstores.toolbar.affid", "2017"); Gelöscht : user_pref("quickstores.toolbar.guid", "{E965D0A5-114A-7B28-E4C4-E69B7AE4EDC9}"); -\\ Google Chrome v28.0.1500.72 Datei : C:\Users\Ines\AppData\Local\Google\Chrome\User Data\Default\Preferences Gelöscht [l.11] : homepage = "hxxp://plasmoo.com", Gelöscht [l.15] : urls_to_restore_on_startup = [ "hxxp://plasmoo.com" ] Gelöscht [l.127] : homepage = "hxxp://plasmoo.com", Gelöscht [l.359] : urls_to_restore_on_startup = [ "hxxp://plasmoo.com" ] ************************* AdwCleaner[S1].txt - [18395 octets] - [21/07/2013 14:33:24] ########## EOF - C:\AdwCleaner[S1].txt - [18456 octets] ########## Code:
ATTFilter # AdwCleaner v2.306 - Datei am 21/07/2013 um 14:46:52 erstellt # Aktualisiert am 19/07/2013 von Xplode # Betriebssystem : Windows Vista (TM) Home Premium Service Pack 1 (32 bits) # Benutzer : Ines - INES-PC # Bootmodus : Normal # Ausgeführt unter : C:\Users\Ines\Downloads\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\searchplugins\icqplugin.xml Ordner Gelöscht : C:\Users\Ines\AppData\Local\Google\Chrome\User Data\Default\Extensions\jmfkcklnlgedgbglfkkgedjfmejoahla ***** [Registrierungsdatenbank] ***** ***** [Internet Browser] ***** -\\ Internet Explorer v7.0.6001.18639 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v3.5.19 (de) Datei : C:\Users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\prefs.js [OK] Die Datei ist sauber. -\\ Google Chrome v28.0.1500.72 Datei : C:\Users\Ines\AppData\Local\Google\Chrome\User Data\Default\Preferences [OK] Die Datei ist sauber. ************************* AdwCleaner[S1].txt - [18526 octets] - [21/07/2013 14:33:24] AdwCleaner[S2].txt - [1182 octets] - [21/07/2013 14:46:52] ########## EOF - C:\AdwCleaner[S2].txt - [1242 octets] ########## |
21.07.2013, 14:29 | #10 | |
/// TB-Ausbilder | BKA-Trojaner mit Systemwiederherstellung beseitigen? Sei doch bitte geduldig und lies das was ich dir schreibe. Zitat:
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
21.07.2013, 14:35 | #11 |
| BKA-Trojaner mit Systemwiederherstellung beseitigen?Code:
ATTFilter ComboFix 13-07-20.03 - Ines 21.07.2013 14:58:25.1.2 - x86 Microsoft® Windows Vista™ Home Premium 6.0.6001.1.1252.49.1031.18.3068.1795 [GMT 2:00] ausgeführt von:: c:\users\Ines\Desktop\ComboFix.exe SP: Windows Defender *Disabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\program files\OpenOffice.org 3\Basis\program\shlxthdl\stlport_vc7145.dll c:\users\Ines\AppData\Roaming\Uvresu c:\users\Ines\AppData\Roaming\Uvresu\pyfa.oku . . ((((((((((((((((((((((( Dateien erstellt von 2013-06-21 bis 2013-07-21 )))))))))))))))))))))))))))))) . . 2013-07-21 13:25 . 2013-07-21 13:25 -------- d-----w- c:\users\Default\AppData\Local\temp 2013-07-21 12:09 . 2013-07-21 12:09 -------- d-----w- c:\users\Ines\AppData\Roaming\TuneUp Software 2013-07-21 11:41 . 2013-07-21 13:25 -------- d-----w- c:\users\Ines\AppData\Local\temp . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-06-30 13:35 . 2012-07-27 20:25 71048 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-06-30 13:35 . 2012-07-27 20:25 692104 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2009-05-01 21:02 . 2009-05-01 21:02 1044480 ----a-w- c:\program files\mozilla firefox\plugins\libdivx.dll 2009-05-01 21:02 . 2009-05-01 21:02 200704 ----a-w- c:\program files\mozilla firefox\plugins\ssldivx.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks] "{e9911ec6-1bcc-40b0-9993-e0eea7f6953f}"= "c:\program files\DVDVideoSoft\tbDVDV.dll" [2009-11-09 2331672] . [HKEY_CLASSES_ROOT\clsid\{e9911ec6-1bcc-40b0-9993-e0eea7f6953f}] . [HKEY_LOCAL_MACHINE\SOFTWARE\~\Browser Helper Objects\{e9911ec6-1bcc-40b0-9993-e0eea7f6953f}] 2009-11-09 17:38 2331672 ----a-w- c:\program files\DVDVideoSoft\tbDVDV.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] "{e9911ec6-1bcc-40b0-9993-e0eea7f6953f}"= "c:\program files\DVDVideoSoft\tbDVDV.dll" [2009-11-09 2331672] . [HKEY_CLASSES_ROOT\clsid\{e9911ec6-1bcc-40b0-9993-e0eea7f6953f}] . [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser] "{E9911EC6-1BCC-40B0-9993-E0EEA7F6953F}"= "c:\program files\DVDVideoSoft\tbDVDV.dll" [2009-11-09 2331672] . [HKEY_CLASSES_ROOT\clsid\{e9911ec6-1bcc-40b0-9993-e0eea7f6953f}] . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2008-01-21 1233920] "LightScribe Control Panel"="c:\program files\Common Files\LightScribe\LightScribeControlPanel.exe" [2008-02-26 2289664] "ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-21 125952] "ICQ"="c:\program files\ICQ7.2\ICQ.exe" [2011-01-05 133432] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-05-23 13539872] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-05-23 92704] "SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-01-18 1033512] "SysTrayApp"="c:\program files\IDT\WDM\sttray.exe" [2008-04-15 442433] "IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2008-04-15 178712] "UCam_Menu"="c:\program files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" [2007-12-24 222504] "QPService"="c:\program files\HP\QuickPlay\QPService.exe" [2008-04-23 468264] "QlbCtrl.exe"="c:\program files\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe" [2008-03-14 202032] "OnScreenDisplay"="c:\program files\Hewlett-Packard\HP QuickTouch\HPKBDAPP.exe" [2007-11-01 554288] "Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 40048] "HP Health Check Scheduler"="c:\program files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe" [2008-04-15 70912] "hpWirelessAssistant"="c:\program files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe" [2007-11-20 488752] "AnyDVD"="c:\program files\SlySoft\AnyDVD\AnyDVD.exe" [2003-11-21 177152] "QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2009-05-26 413696] "AppleSyncNotifier"="c:\program files\Common Files\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe" [2009-05-20 177472] "iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2009-07-13 292128] "BrMfcWnd"="c:\program files\Brother\Brmfcmon\BrMfcWnd.exe" [2006-11-24 622592] "ControlCenter3"="c:\program files\Brother\ControlCenter3\brctrcen.exe" [2006-07-19 65536] "TkBellExe"="c:\program files\Common Files\Real\Update_OB\realsched.exe" [2010-03-14 202256] "PDFPrint"="c:\program files\PDF24\pdf24.exe" [2010-12-14 216456] "UnlockerAssistant"="c:\users\Ines\Desktop\Unlocker\UnlockerAssistant.exe" [2010-07-04 17408] "HP Software Update"="c:\program files\Hp\HP Software Update\HPWuSchd2.exe" [2010-06-09 49208] "Adobe Version Cue CS2"="c:\program files\Adobe\Adobe Version Cue CS2\ControlPanel\VersionCueCS2Tray.exe" [2005-04-06 856064] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce] "AvgUninstallURL"="start hxxp://www.avg.de/de.special-uninstallation-feedback-appf?lic=NFVIMlctM1NYM0UtR0hHWDktQUZISjMtUFcyUU4tWjlLSDQ&inst=NzctNjAwMTU3ODQ1LUZMMTArMS1MSUMrMS1ERFQrNTc2MTAtRlVJKzItTDEwTUorMi1GMTBNMTJKTisxLVRCTisxLVRCQ1YrMS1DMTBVKzExMTItRjEwVTEzKzMtRjEwVTEzVisxLUYxMFUxM1MrNQ&prod=90&ver=10.0.1432" [?] . c:\users\Ines\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk - c:\program files\Microsoft Office\Office12\ONENOTEM.EXE /tsr [2009-2-26 97680] OneNote Inhaltsverzeichnis.onetoc2 [2009-3-20 3656] OpenOffice.org 3.0.lnk - c:\program files\OpenOffice.org 3\program\quickstart.exe [2008-12-15 384000] . c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ Adobe Gamma.lnk - c:\program files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe [2005-3-16 113664] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "aux"=wdmaud.drv . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys] @="Driver" . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring] "DisableMonitoring"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus] "DisableMonitoring"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall] "DisableMonitoring"=dword:00000001 . S2 acedrv11;acedrv11;c:\windows\system32\drivers\acedrv11.sys [2008-07-30 277736] S2 AESTFilters;Andrea ST Filters Service;c:\windows\System32\DriverStore\FileRepository\stwrt.inf_030ac640\aestsrv.exe [2008-02-12 73728] . . HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs ezSharedSvc . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}] 2008-02-26 12:06 451872 ----a-w- c:\program files\Common Files\LightScribe\LSRunOnce.exe . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}] 2013-07-13 09:24 1173456 ----a-w- c:\program files\Google\Chrome\Application\28.0.1500.72\Installer\chrmstp.exe . Inhalt des "geplante Tasks" Ordners . 2013-07-21 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-07-27 13:35] . 2013-07-21 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\program files\Google\Update\GoogleUpdate.exe [2009-10-09 19:35] . 2013-07-21 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\program files\Google\Update\GoogleUpdate.exe [2009-10-09 19:35] . 2013-01-21 c:\windows\Tasks\ROC_REG_JAN_DELETE.job - c:\programdata\AVG January 2013 Campaign\ROC.exe [2013-01-20 16:07] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.com mStart Page = hxxp://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=de_de&c=83&bd=Pavilion&pf=cnnb uInternet Settings,ProxyOverride = *.local IE: Free YouTube Download - c:\users\Ines\AppData\Roaming\DVDVideoSoftIEHelpers\youtubedownload.htm IE: Free YouTube to Mp3 Converter - c:\users\Ines\AppData\Roaming\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.178.1 FF - ProfilePath - c:\users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\ FF - prefs.js: browser.search.selectedEngine - Google FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd} FF - Ext: Java Console: {CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA} FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension FF - Ext: RealPlayer Browser Record Plugin: {ABDE892B-13A8-4d1b-88E6-365A6E755758} - c:\programdata\Real\RealPlayer\BrowserRecordPlugin\Firefox\Ext FF - Ext: Yahoo! Toolbar: {635abd67-4fe9-1b23-4f01-e679fa7484c1} - %profile%\extensions\{635abd67-4fe9-1b23-4f01-e679fa7484c1} FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - %profile%\extensions\{20a82645-c095-46ed-80e3-08825760534b} FF - Ext: Ecosia (eco-friendly search engine): {d04b0b40-3dab-4f0b-97a6-04ec3eddbfb0} - %profile%\extensions\{d04b0b40-3dab-4f0b-97a6-04ec3eddbfb0} . - - - - Entfernte verwaiste Registrierungseinträge - - - - . AddRemove-Opera 12.11.1661 - c:\program files\Opera\Opera.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-07-21 15:25 Windows 6.0.6001 Service Pack 1 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\SecuROM\License information*] "datasecu"=hex:8e,46,9c,cd,25,91,b2,86,d1,aa,d4,63,59,28,af,af,b2,7b,9e,dc,da, c0,fd,7e,78,0a,78,56,ff,9b,fb,95,97,2d,6e,a8,b0,21,d6,82,2d,a5,0a,06,ad,0d,\ "rkeysecu"=hex:29,23,be,84,e1,6c,d6,ae,52,90,49,f1,f1,bb,e9,eb . Zeit der Fertigstellung: 2013-07-21 15:33:34 ComboFix-quarantined-files.txt 2013-07-21 13:33 ComboFix2.txt 2013-07-21 11:41 . Vor Suchlauf: 22 Verzeichnis(se), 184.947.392.512 Bytes frei Nach Suchlauf: 24 Verzeichnis(se), 184.930.541.568 Bytes frei . - - End Of File - - E95AD879A9A39E23DC32DF6F1121FC19 85D751F0E41B8E520AEE8C07A8DA777B |
21.07.2013, 14:46 | #12 |
/// TB-Ausbilder | BKA-Trojaner mit Systemwiederherstellung beseitigen? Okay, ein paar Reste noch: Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Adware entfernen mit JRT Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
Schritt 2: Combofix-Skript
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
21.07.2013, 15:20 | #13 |
| BKA-Trojaner mit Systemwiederherstellung beseitigen?Code:
ATTFilter ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Junkware Removal Tool (JRT) by Thisisu Version: 5.1.9 (07.20.2013:3) OS: Windows Vista (TM) Home Premium x86 Ran by Ines on 21.07.2013 at 15:51:02,52 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~ Services ~~~ Registry Values Successfully repaired: [Registry Value] HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main\\Start Page ~~~ Registry Keys Successfully deleted: [Registry Key] HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{D9A80BB3-B0E4-4B4D-93DF-67B60F57DAC5} Successfully deleted: [Registry Key] HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{DE9FEAA3-5CD2-4DC3-A08D-D2562FDD252F} Successfully deleted: [Registry Key] HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\SearchScopes\{D9A80BB3-B0E4-4B4D-93DF-67B60F57DAC5} Successfully deleted: [Registry Key] HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\SearchScopes\{DE9FEAA3-5CD2-4DC3-A08D-D2562FDD252F} ~~~ Files ~~~ Folders ~~~ FireFox Emptied folder: C:\Users\Ines\AppData\Roaming\mozilla\firefox\profiles\hk5wsd69.default\minidumps [1 files] ~~~ Event Viewer Logs were cleared ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan was completed on 21.07.2013 at 15:52:44,25 End of JRT log ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Code:
ATTFilter ComboFix 13-07-20.03 - Ines 21.07.2013 16:01:02.2.2 - x86 Microsoft® Windows Vista™ Home Premium 6.0.6001.1.1252.49.1031.18.3068.1450 [GMT 2:00] ausgeführt von:: c:\users\Ines\Desktop\ComboFix.exe Benutzte Befehlsschalter :: c:\users\Ines\Desktop\CFScript.txt.txt SP: Windows Defender *Disabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . FILE :: "c:\program files\DVDVideoSoft\tbDVDV.dll" . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\program files\DVDVideoSoft\tbDVDV.dll . . ((((((((((((((((((((((( Dateien erstellt von 2013-06-21 bis 2013-07-21 )))))))))))))))))))))))))))))) . . 2013-07-21 14:09 . 2013-07-21 14:09 -------- d-----w- c:\users\Default\AppData\Local\temp 2013-07-21 13:50 . 2013-07-21 13:50 -------- d-----w- c:\windows\ERUNT 2013-07-21 12:09 . 2013-07-21 12:09 -------- d-----w- c:\users\Ines\AppData\Roaming\TuneUp Software 2013-07-21 11:41 . 2013-07-21 14:09 -------- d-----w- c:\users\Ines\AppData\Local\temp . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-06-30 13:35 . 2012-07-27 20:25 71048 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-06-30 13:35 . 2012-07-27 20:25 692104 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2009-05-01 21:02 . 2009-05-01 21:02 1044480 ----a-w- c:\program files\mozilla firefox\plugins\libdivx.dll 2009-05-01 21:02 . 2009-05-01 21:02 200704 ----a-w- c:\program files\mozilla firefox\plugins\ssldivx.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2008-01-21 1233920] "LightScribe Control Panel"="c:\program files\Common Files\LightScribe\LightScribeControlPanel.exe" [2008-02-26 2289664] "ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-21 125952] "ICQ"="c:\program files\ICQ7.2\ICQ.exe" [2011-01-05 133432] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-05-23 13539872] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-05-23 92704] "SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-01-18 1033512] "SysTrayApp"="c:\program files\IDT\WDM\sttray.exe" [2008-04-15 442433] "IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2008-04-15 178712] "UCam_Menu"="c:\program files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" [2007-12-24 222504] "QPService"="c:\program files\HP\QuickPlay\QPService.exe" [2008-04-23 468264] "QlbCtrl.exe"="c:\program files\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe" [2008-03-14 202032] "OnScreenDisplay"="c:\program files\Hewlett-Packard\HP QuickTouch\HPKBDAPP.exe" [2007-11-01 554288] "Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2007-05-11 40048] "HP Health Check Scheduler"="c:\program files\Hewlett-Packard\HP Health Check\HPHC_Scheduler.exe" [2008-04-15 70912] "hpWirelessAssistant"="c:\program files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe" [2007-11-20 488752] "AnyDVD"="c:\program files\SlySoft\AnyDVD\AnyDVD.exe" [2003-11-21 177152] "QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2009-05-26 413696] "AppleSyncNotifier"="c:\program files\Common Files\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe" [2009-05-20 177472] "iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2009-07-13 292128] "BrMfcWnd"="c:\program files\Brother\Brmfcmon\BrMfcWnd.exe" [2006-11-24 622592] "ControlCenter3"="c:\program files\Brother\ControlCenter3\brctrcen.exe" [2006-07-19 65536] "TkBellExe"="c:\program files\Common Files\Real\Update_OB\realsched.exe" [2010-03-14 202256] "PDFPrint"="c:\program files\PDF24\pdf24.exe" [2010-12-14 216456] "UnlockerAssistant"="c:\users\Ines\Desktop\Unlocker\UnlockerAssistant.exe" [2010-07-04 17408] "HP Software Update"="c:\program files\Hp\HP Software Update\HPWuSchd2.exe" [2010-06-09 49208] "Adobe Version Cue CS2"="c:\program files\Adobe\Adobe Version Cue CS2\ControlPanel\VersionCueCS2Tray.exe" [2005-04-06 856064] . c:\users\Ines\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk - c:\program files\Microsoft Office\Office12\ONENOTEM.EXE /tsr [2009-2-26 97680] OneNote Inhaltsverzeichnis.onetoc2 [2009-3-20 3656] OpenOffice.org 3.0.lnk - c:\program files\OpenOffice.org 3\program\quickstart.exe [2008-12-15 384000] . c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ Adobe Gamma.lnk - c:\program files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe [2005-3-16 113664] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "aux"=wdmaud.drv . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys] @="Driver" . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring] "DisableMonitoring"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus] "DisableMonitoring"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall] "DisableMonitoring"=dword:00000001 . S2 acedrv11;acedrv11;c:\windows\system32\drivers\acedrv11.sys [2008-07-30 277736] S2 AESTFilters;Andrea ST Filters Service;c:\windows\System32\DriverStore\FileRepository\stwrt.inf_030ac640\aestsrv.exe [2008-02-12 73728] . . HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs ezSharedSvc . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}] 2008-02-26 12:06 451872 ----a-w- c:\program files\Common Files\LightScribe\LSRunOnce.exe . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}] 2013-07-13 09:24 1173456 ----a-w- c:\program files\Google\Chrome\Application\28.0.1500.72\Installer\chrmstp.exe . Inhalt des "geplante Tasks" Ordners . 2013-07-21 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-07-27 13:35] . 2013-07-21 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\program files\Google\Update\GoogleUpdate.exe [2009-10-09 19:35] . 2013-07-21 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\program files\Google\Update\GoogleUpdate.exe [2009-10-09 19:35] . 2013-01-21 c:\windows\Tasks\ROC_REG_JAN_DELETE.job - c:\programdata\AVG January 2013 Campaign\ROC.exe [2013-01-20 16:07] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.com uInternet Settings,ProxyOverride = *.local IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.178.1 FF - ProfilePath - c:\users\Ines\AppData\Roaming\Mozilla\Firefox\Profiles\hk5wsd69.default\ FF - prefs.js: browser.search.selectedEngine - Google FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd} FF - Ext: Java Console: {CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA} FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension FF - Ext: RealPlayer Browser Record Plugin: {ABDE892B-13A8-4d1b-88E6-365A6E755758} - c:\programdata\Real\RealPlayer\BrowserRecordPlugin\Firefox\Ext FF - Ext: Yahoo! Toolbar: {635abd67-4fe9-1b23-4f01-e679fa7484c1} - %profile%\extensions\{635abd67-4fe9-1b23-4f01-e679fa7484c1} FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - %profile%\extensions\{20a82645-c095-46ed-80e3-08825760534b} FF - Ext: Ecosia (eco-friendly search engine): {d04b0b40-3dab-4f0b-97a6-04ec3eddbfb0} - %profile%\extensions\{d04b0b40-3dab-4f0b-97a6-04ec3eddbfb0} . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-07-21 16:09 Windows 6.0.6001 Service Pack 1 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-1081795259-3548744841-4081997533-1000\Software\SecuROM\License information*] "datasecu"=hex:8e,46,9c,cd,25,91,b2,86,d1,aa,d4,63,59,28,af,af,b2,7b,9e,dc,da, c0,fd,7e,78,0a,78,56,ff,9b,fb,95,97,2d,6e,a8,b0,21,d6,82,2d,a5,0a,06,ad,0d,\ "rkeysecu"=hex:29,23,be,84,e1,6c,d6,ae,52,90,49,f1,f1,bb,e9,eb . Zeit der Fertigstellung: 2013-07-21 16:17:00 ComboFix-quarantined-files.txt 2013-07-21 14:16 ComboFix2.txt 2013-07-21 13:33 ComboFix3.txt 2013-07-21 11:41 . Vor Suchlauf: 23 Verzeichnis(se), 184.905.109.504 Bytes frei Nach Suchlauf: 24 Verzeichnis(se), 184.881.672.192 Bytes frei . - - End Of File - - D38F62BCE523BCA76686F73FC476020B 85D751F0E41B8E520AEE8C07A8DA777B |
21.07.2013, 15:28 | #14 |
/// TB-Ausbilder | BKA-Trojaner mit Systemwiederherstellung beseitigen? Gut! Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Quick-Scan mit Malwarebytes Downloade Dir bitte Malwarebytes Anti-Malware Schritt 2: Hinweis: Der Scan kann sehr lange (einige Stunden) dauern! Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck und:
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
21.07.2013, 17:49 | #15 |
| BKA-Trojaner mit Systemwiederherstellung beseitigen?Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.07.21.03 Windows Vista Service Pack 1 x86 NTFS Internet Explorer 7.0.6001.18000 Ines :: INES-PC [Administrator] Schutz: Aktiviert 21.07.2013 16:33:14 mbam-log-2013-07-21 (16-33-14).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 219828 Laufzeit: 5 Minute(n), 58 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Users\Ines\AppData\Local\2433f433 (Trojan.Agent.TPL) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=0a45ab35e2a9f147a4bcdd7b18f0cb02 # engine=14479 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-07-21 04:35:09 # local_time=2013-07-21 06:35:09 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.0.6001 NT Service Pack 1 # compatibility_mode=5892 16776574 100 100 70933595 211957237 0 0 # scanned=220761 # found=0 # cleaned=0 # scan_time=6399 |
Themen zu BKA-Trojaner mit Systemwiederherstellung beseitigen? |
beseitigen, betriebssystem, boot, computer, dateien, daten, eigener, einfach, externe, faust, gelöscht, gestern, modus, nicht mehr, nichts, probleme, schwarze, sichern, starte, systemwiederherstellung, temporäre, unbedingt, vollständig, windows, zurücksetzen |