|
Plagegeister aller Art und deren Bekämpfung: portaldosites als Startseite im IE und FireFox lässt sich nicht löschen!Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
28.08.2013, 09:46 | #16 |
| portaldosites als Startseite im IE und FireFox lässt sich nicht löschen!Code:
ATTFilter Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 28-08-2013 Ran by Christoph at 2013-08-28 10:37:55 Run:1 Running from C:\Users\Christoph\Desktop Boot Mode: Normal ============================================== Content of fixlist: ***************** start HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.portaldosites.com/?utm_source=b&utm_medium=spfs2&from=spfs2&uid=WDCXWD10JPVT-75A1YT0_WX51AA2M9153AA2M9153&ts=1377511227 HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.portaldosites.com/?utm_source=b&utm_medium=spfs2&from=spfs2&uid=WDCXWD10JPVT-75A1YT0_WX51AA2M9153AA2M9153&ts=1377511227 Toolbar: HKCU - No Name - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - No File Toolbar: HKCU - No Name - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No File S3 esgiguard; \??\C:\Program Files\Enigma Software Group\SpyHunter\esgiguard.sys [x] C:\Program Files\Enigma Software Group Task: {38D429E1-980E-4454-B754-D92C8AA91A0C} - \DealPlyLiveUpdateTaskMachineCore No Task File Task: {4998F38D-EE96-4963-A742-C6F481DB9F69} - System32\Tasks\Desk 365 RunAsStdUser => C:\Program Files (x86)\Desk 365\desk365.exe No File Task: {C2D41E62-029E-4898-B7F8-9277A536AB99} - \DealPlyLiveUpdateTaskMachineUA No Task File AlternateDataStreams: C:\ProgramData\TEMP:373E1720 C:\Users\Christoph\AppData\LocalLow\Microsoft\Internet Explorer\DOMStore\K0YB0306\www.portaldosites[1].xml Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Installer\Products\93BAD29AC2E44034A96BCB446EB8552E" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{A92DAB39-4E2C-4304-9AB6-BC44E68B55E2}" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules" /v {AAA5AE38-06BB-4331-B0B8-9D2892FE559D} /f Reg: reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths" /v url2 /f Reg: reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths" /v url4 /f Reg: reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths" /v url5 /f Reg: reg delete "HKEY_USERS\S-1-5-21-2125518474-1797576930-2400602621-1002\Software\Optimizer Pro" /f end ***************** HKLM\Software\\Microsoft\Internet Explorer\Main\\Default_Page_URL => Value deleted successfully. HKLM\Software\\Microsoft\Internet Explorer\Main\\Start Page => Value deleted successfully. HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{47833539-D0C5-4125-9FA8-0819E2EAAC93} => Value deleted successfully. HKCR\CLSID\{47833539-D0C5-4125-9FA8-0819E2EAAC93} => Key not found. HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} => Value deleted successfully. HKCR\CLSID\{7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} => Key not found. esgiguard => Service deleted successfully. C:\Program Files\Enigma Software Group => Moved successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{38D429E1-980E-4454-B754-D92C8AA91A0C} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{38D429E1-980E-4454-B754-D92C8AA91A0C} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\DealPlyLiveUpdateTaskMachineCore => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{4998F38D-EE96-4963-A742-C6F481DB9F69} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{4998F38D-EE96-4963-A742-C6F481DB9F69} => Key deleted successfully. C:\Windows\System32\Tasks\Desk 365 RunAsStdUser => Moved successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Desk 365 RunAsStdUser => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{C2D41E62-029E-4898-B7F8-9277A536AB99} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{C2D41E62-029E-4898-B7F8-9277A536AB99} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\DealPlyLiveUpdateTaskMachineUA => Key deleted successfully. C:\ProgramData\TEMP => ":373E1720" ADS removed successfully. C:\Users\Christoph\AppData\LocalLow\Microsoft\Internet Explorer\DOMStore\K0YB0306\www.portaldosites[1].xml => Moved successfully. ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Installer\Products\93BAD29AC2E44034A96BCB446EB8552E" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{A92DAB39-4E2C-4304-9AB6-BC44E68B55E2}" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules" /v {AAA5AE38-06BB-4331-B0B8-9D2892FE559D} /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths" /v url2 /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths" /v url4 /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths" /v url5 /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ========= reg delete "HKEY_USERS\S-1-5-21-2125518474-1797576930-2400602621-1002\Software\Optimizer Pro" /f ========= Der Vorgang wurde erfolgreich beendet. ========= End of Reg: ========= ==== End of Fixlog ==== Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.08.28.01 Windows 8 x64 NTFS Internet Explorer 10.0.9200.16660 Christoph :: HOME [Administrator] Schutz: Aktiviert 28.08.2013 10:41:25 mbam-log-2013-08-28 (10-41-25).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 241850 Laufzeit: 2 Minute(n), 52 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) |
28.08.2013, 09:47 | #17 |
/// TB-Ausbilder | portaldosites als Startseite im IE und FireFox lässt sich nicht löschen! d. h. wir haben bisher gut gearbeitet.
__________________Weiter mit ESET und Securitycheck bitte. Eset kann etwas dauern, also bitte Geduld haben. |
28.08.2013, 11:27 | #18 |
| portaldosites als Startseite im IE und FireFox lässt sich nicht löschen!Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=2e26793d3f1cc449bda352662f144876 # engine=14926 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-08-28 10:20:37 # local_time=2013-08-28 12:20:37 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.2.9200 NT # compatibility_mode=3591 16777213 83 91 59893 140310621 0 0 # compatibility_mode=5893 16776574 100 94 81673 4968712 0 0 # scanned=160924 # found=3 # cleaned=0 # scan_time=5252 sh=48A1612432B35EB91D6ED5522C5F12D9A3393988 ft=0 fh=0000000000000000 vn="multiple threats" ac=I fn="C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\upgrade[1].cab" sh=48A1612432B35EB91D6ED5522C5F12D9A3393988 ft=0 fh=0000000000000000 vn="multiple threats" ac=I fn="C:\Windows\SysWOW64\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\upgrade[1].cab" sh=2FA5A5728F0BC65F72F5BA6B6E9C5627EC863A71 ft=0 fh=0000000000000000 vn="Win32/Spy.SpyEye.CA trojan" ac=I fn="D:\PRIVAT\Siemens Logo Soft Comfort version 6 0 Multi\Siemens Logo Soft Comfort version 6.0 Multi.rar" Code:
ATTFilter Results of screen317's Security Check version 0.99.72 x64 (UAC is enabled) Internet Explorer 10 ``````````````Antivirus/Firewall Check:`````````````` Windows Defender Norton Internet Security CBE WMI entry may not exist for antivirus; attempting automatic update. `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.75.0.1300 Adobe Flash Player 11.8.800.94 Mozilla Firefox (23.0.1) Mozilla Thunderbird (17.0.8) ````````Process Check: objlist.exe by Laurent```````` Norton ccSvcHst.exe Malwarebytes Anti-Malware mbamservice.exe Malwarebytes Anti-Malware mbamgui.exe Malwarebytes' Anti-Malware mbamscheduler.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: % ````````````````````End of Log`````````````````````` |
28.08.2013, 14:13 | #19 |
/// TB-Ausbilder | portaldosites als Startseite im IE und FireFox lässt sich nicht löschen! Servus, Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code:
ATTFilter start C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5 C:\Windows\SysWOW64\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5 D:\PRIVAT\Siemens Logo Soft Comfort version 6 0 Multi\Siemens Logo Soft Comfort version 6.0 Multi.rar C:\ProgramData\20263e31_c end Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Wenn du keine Probleme mehr hast, dann sind wir hier fertig. Deine Logdateien sind sauber. Zum Schluss müssen wir noch ein paar abschließende Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern. Schritt 1 Die Reihenfolge ist hier entscheidend.
Schritt 2 Abschließend habe ich noch ein paar Tipps zur Absicherung deines Systems. Ich kann gar nicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von Registry Cleanern. Diese Schaden deinem System mehr als dass sie helfen. Hier ein englischer Link: Miekemoes Blogspot ( MVP ) Was du vermeiden solltest:
Nun bleibt mir nur noch dir viel Spaß beim sicheren Surfen zu wünschen... ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann. |
28.08.2013, 14:27 | #20 |
| portaldosites als Startseite im IE und FireFox lässt sich nicht löschen!Code:
ATTFilter Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 28-08-2013 Ran by Christoph at 2013-08-28 15:23:16 Run:2 Running from C:\Users\Christoph\Desktop Boot Mode: Normal ============================================== Content of fixlist: ***************** start C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5 C:\Windows\SysWOW64\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5 D:\PRIVAT\Siemens Logo Soft Comfort version 6 0 Multi\Siemens Logo Soft Comfort version 6.0 Multi.rar C:\ProgramData\20263e31_c end ***************** C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5 => Moved successfully. C:\Windows\SysWOW64\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5 => Moved successfully. D:\PRIVAT\Siemens Logo Soft Comfort version 6 0 Multi\Siemens Logo Soft Comfort version 6.0 Multi.rar => Moved successfully. C:\ProgramData\20263e31_c => Moved successfully. ==== End of Fixlog ==== |
29.08.2013, 10:00 | #21 | |
/// TB-Ausbilder | portaldosites als Startseite im IE und FireFox lässt sich nicht löschen!Zitat:
Es steht ja auch dran... "Falls" du sie benutzt hast... Ich bin froh, dass wir helfen konnten In diesem Forum kannst du eine kurze Rückmeldung zur Bereinigung abgeben, sofern du das möchtest: Lob, Kritik und Wünsche Klicke dazu auf den Button "NEUES THEMA" und poste ein kleines Feedback. Vielen Dank! Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen. |
Themen zu portaldosites als Startseite im IE und FireFox lässt sich nicht löschen! |
als startseite, beheben, benötige, dringend, drucker, firefox, ie und firefox, installation, installier, löschen, nicht löschen, portaldosites, programme, seite, startseite, tools |