|
Log-Analyse und Auswertung: eGdpSvc.exe in C:\ProgramData\eSafeWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
08.08.2013, 10:29 | #1 |
| eGdpSvc.exe in C:\ProgramData\eSafe Hallo, mir ist die Datei eGdpSvc.exe aufgefallen, die mir nicht bekannt ist. Eine kurze Google-Suche hat mich gleich hierher geführt, weshalb ich gerne gleich ier um Hilfe bitten würde. Die Datei lässt sich nicht entfernen, sie wird nicht im Taskmanager angezeigt aber angeblich wird sie in Wsys Service ausgeführt. Die Logfiles muss ich laut Forensoftware anhängen. Hoffentlich kann man das recht einfach lösen, aber ich bin auf jeden Fall für jede Hilfe dankbar. |
08.08.2013, 10:30 | #2 |
/// TB-Ausbilder | eGdpSvc.exe in C:\ProgramData\eSafeMein Name ist Matthias und ich werde dir bei der Bereinigung deines Computers helfen. Bitte beachte folgende Hinweise:
Ich habe dein Thema in Arbeit und melde mich so schnell wie möglich mit weiteren Anweisungen. |
08.08.2013, 10:32 | #3 |
/// TB-Ausbilder | eGdpSvc.exe in C:\ProgramData\eSafe Servus,
__________________das ist Adware. Wir beginnen so: Schritt 1 Downloade Dir bitte AdwCleaner auf deinen Desktop.
Schritt 2 Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
Schritt 3 Downloade Dir bitte Malwarebytes Anti-Malware
Bitte poste mit deiner nächsten Antwort
|
08.08.2013, 11:13 | #4 |
| eGdpSvc.exe in C:\ProgramData\eSafe Hallo, danke für die schnelle Antwort. AdwCleaner, da hätte ich schonmal selbst drauf kommen können , aber der Rest, das war mir neu. AdwCleaner Code:
ATTFilter # AdwCleaner v2.306 - Datei am 08/08/2013 um 11:39:30 erstellt # Aktualisiert am 19/07/2013 von Xplode # Betriebssystem : Windows 7 Home Premium Service Pack 1 (64 bits) # Benutzer : Admin - HH # Bootmodus : Normal # Ausgeführt unter : C:\Users\Admin\Desktop\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Datei Gelöscht : C:\Users\Admin\AppData\Roaming\Mozilla\Firefox\Profiles\2cm8fil5.default\foxydeal.sqlite Gelöscht mit Neustart : C:\ProgramData\eSafe ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKLM\Software\eSafeSecControl ***** [Internet Browser] ***** -\\ Internet Explorer v10.0.9200.16635 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v22.0 (de) Datei : C:\Users\Admin\AppData\Roaming\Mozilla\Firefox\Profiles\2cm8fil5.default\prefs.js [OK] Die Datei ist sauber. ************************* AdwCleaner[R1].txt - [9153 octets] - [19/07/2013 14:29:31] AdwCleaner[R2].txt - [1061 octets] - [19/07/2013 14:37:28] AdwCleaner[S1].txt - [8277 octets] - [19/07/2013 14:30:09] AdwCleaner[S2].txt - [1103 octets] - [08/08/2013 11:39:30] ########## EOF - C:\AdwCleaner[S2].txt - [1163 octets] ########## Code:
ATTFilter ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Junkware Removal Tool (JRT) by Thisisu Version: 5.3.8 (08.07.2013:4) OS: Windows 7 Home Premium x64 Ran by Admin on 08.08.2013 at 11:45:22,81 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~ Services ~~~ Registry Values ~~~ Registry Keys Failed to delete: [Registry Key] HKEY_CLASSES_ROOT\CLSID\{FB684D26-01F4-4D9D-87CB-F486BEBA56DC} Successfully deleted: [Registry Key] HKEY_CLASSES_ROOT\Interface\{0AFD55C8-ADF8-4A33-A6E1-DEDB7A36AEB4} Successfully deleted: [Registry Key] HKEY_CLASSES_ROOT\Wow6432Node\CLSID\{FB684D26-01F4-4D9D-87CB-F486BEBA56DC} Successfully deleted: [Registry Key] HKEY_CURRENT_USER\Software\trolltech Successfully deleted: [Registry Key] HKEY_LOCAL_MACHINE\Software\esafeseccontrol Successfully deleted: [Registry Key] HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{11111111-1111-1111-1111-110111491187} Successfully deleted: [Registry Key] HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{11111111-1111-1111-1111-110111491187} ~~~ Files ~~~ Folders Successfully deleted: [Folder] "C:\ProgramData\esafe" ~~~ FireFox Successfully deleted the following from C:\Users\Admin\AppData\Roaming\mozilla\firefox\profiles\2cm8fil5.default\prefs.js user_pref("extensions.crossrider.bic", "13b1d4c1ee994cb9dc2f959125bece53"); user_pref("geo.wifi.access_token.hxxps://www.google.com/loc/json", "2:wTWTCkFQiCZX4xkM:XV9ALlS3TtLhOn1S"); Emptied folder: C:\Users\Admin\AppData\Roaming\mozilla\firefox\profiles\2cm8fil5.default\minidumps [570 files] ~~~ Event Viewer Logs were cleared ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan was completed on 08.08.2013 at 11:51:20,52 End of JRT log ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Code:
ATTFilter Malwarebytes Anti-Malware 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.08.08.03 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 10.0.9200.16635 Admin :: HH [Administrator] 08.08.2013 12:01:09 mbam-log-2013-08-08 (12-01-09).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 238559 Laufzeit: 3 Minute(n), 25 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 1 HKLM\SYSTEM\CURRENTCONTROLSET\SERVICES\WSYSSVC (PUP.Optional.Esafe.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 1 HKLM\SYSTEM\CurrentControlSet\Services\WsysSvc|ImagePath (PUP.Optional.Esafe.A) -> Daten: C:\ProgramData\eSafe\eGdpSvc.exe -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Geändert von Artbass (08.08.2013 um 11:16 Uhr) Grund: Nachtrag |
08.08.2013, 13:15 | #5 |
/// TB-Ausbilder | eGdpSvc.exe in C:\ProgramData\eSafe Servus, wir kontrollieren nochmal alles: Schritt 1 ESET Online Scanner
Schritt 2 Downloade Dir bitte SecurityCheck und:
Bitte poste mit deiner nächsten Antwort
|
08.08.2013, 16:40 | #6 |
| eGdpSvc.exe in C:\ProgramData\eSafe Hier die Ergebnisse. Die 2 Funde von Eset, muss da auch was getan werden? Eset: Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=3449db10e1dbbd4f971001a9aaf899e4 # engine=14698 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-08-08 03:25:54 # local_time=2013-08-08 05:25:54 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=5893 16776573 100 94 19845 127605404 0 0 # scanned=206147 # found=2 # cleaned=0 # scan_time=6816 sh=4E0376F67D9F3330793D00081B4B72549FF7C8F5 ft=0 fh=0000000000000000 vn="Java/Exploit.Agent.OPL trojan" ac=I fn="C:\Users\Admin\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\54\78bace36-65302a23" sh=A54CD77D17100D9AD93B54EDD987C4DC4310D28C ft=0 fh=0000000000000000 vn="Java/Exploit.CVE-2012-1723.AU trojan" ac=I fn="C:\Users\Admin\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\54\7f818cf6-1214ca97" Code:
ATTFilter Results of screen317's Security Check version 0.99.71 Windows 7 Service Pack 1 x64 (UAC is enabled) Internet Explorer 10 ``````````````Antivirus/Firewall Check:`````````````` avast! Antivirus Antivirus up to date! `````````Anti-malware/Other Utilities Check:````````` Out of date HijackThis installed! Malwarebytes Anti-Malware Version 1.75.0.1300 HijackThis 2.0.2 Java 7 Update 25 Adobe Flash Player 11.8.800.94 Adobe Reader 10.1.7 Adobe Reader out of Date! Mozilla Firefox (22.0) ````````Process Check: objlist.exe by Laurent```````` Alwil Software Avast5 AvastSvc.exe Alwil Software Avast5 AvastUI.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` |
09.08.2013, 09:58 | #7 |
/// TB-Ausbilder | eGdpSvc.exe in C:\ProgramData\eSafe Servus, die Funde von ESET entfernen wir mit TFC: Lade dir TFC (TempFileCleaner von Oldtimer) herunter und speichere es auf den Desktop.
Wenn du keine Probleme mehr hast, dann sind wir hier fertig. Deine Logdateien sind sauber. Zum Schluss müssen wir noch ein paar abschließende Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern. Schritt 1 Deinstalliere bitte deine aktuelle Version von Adobe Reader Start--> Systemsteuerung--> Software / Programme deinstallieren--> Adobe Reader und lade dir die neue Version von Hier herunter- Entferne den Hacken für den McAfee SecurityScan bzw. Google Chrome. Schritt 2
Prüfe bitte auch (regelmässig) ob folgende Links fehlende Updates bei deinen Plugins zeigen: Schritt 3 Die Reihenfolge ist hier entscheidend.
Schritt 4 Abschließend habe ich noch ein paar Tipps zur Absicherung deines Systems. Ich kann gar nicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von Registry Cleanern. Diese Schaden deinem System mehr als dass sie helfen. Hier ein englischer Link: Miekemoes Blogspot ( MVP ) Was du vermeiden solltest:
Nun bleibt mir nur noch dir viel Spaß beim sicheren Surfen zu wünschen... ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann. |
09.08.2013, 10:24 | #8 |
| eGdpSvc.exe in C:\ProgramData\eSafe Super, danke. Alles erledigt und keine weiteren Fragen. |
09.08.2013, 16:09 | #9 |
/// TB-Ausbilder | eGdpSvc.exe in C:\ProgramData\eSafe Ich bin froh, dass wir helfen konnten In diesem Forum kannst du eine kurze Rückmeldung zur Bereinigung abgeben, sofern du das möchtest: Lob, Kritik und Wünsche Klicke dazu auf den Button "NEUES THEMA" und poste ein kleines Feedback. Vielen Dank! Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen. |
Themen zu eGdpSvc.exe in C:\ProgramData\eSafe |
angeblich, anhänge, dankbar, datei lässt sich nicht entfernen, egdpsvc.exe, entferne, entfernen, forensoftware, hilfe, hänge, java/exploit.agent.opl, java/exploit.cve-2012-1723.au, logfiles, lässt sich nicht entfernen, programdata, pup.optional.esafe.a, recht, software, taskma, taskmanager |