![]() |
|
Log-Analyse und Auswertung: trojan.agent/Gen-frauder und trojan.agent/Gen-Reputation gefundenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() | #1 |
| ![]() trojan.agent/Gen-frauder und trojan.agent/Gen-Reputation gefunden Hallo zusammen, ich habe folgendes Problem: Laptop war total langsam, hat kaum noch reagiert. G-Data Scan zeigte keine Bedrohung. Dann plötzlich Warnung durch Yieldmanager (gelbes Dreieck mit Ausrufezeichen). Ich habe mit Malwarebytes und SUPERAntiSpyware gescannt und o.g. Trojaner sowie massive Bedrohungen (ausgespähte Cookies?) gefunden. Habe ein wenig aufgeräumt und jetzt kommt G-Data und meldet unbekannte Bedrohung "uninst.exe" als vermeintlich bösartiges Programm, das ich in Quarantäne schieben soll. Habe keine Ahnung, wie ich jetzt weitermachen soll. Könnt Ihr mir bitte helfen? Hier die Logdatei von Malwarebytes [CODE] Malwarebytes Anti-Malware 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.10.28.07 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 10.0.9200.16721 St :: ST-VAIO [Administrator] 28.10.2013 19:34:34 MBAM-log-2013-10-28 (23-09-22).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 517712 Laufzeit: 3 Stunde(n), 33 Minute(n), 26 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 16 HKCR\CLSID\{11111111-1111-1111-1111-110311341140} (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. HKCR\TypeLib\{44444444-4444-4444-4444-440344344440} (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. HKCR\Interface\{55555555-5555-5555-5555-550355345540} (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. HKCR\CrossriderApp0033440.BHO.1 (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{11111111-1111-1111-1111-110311341140} (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{11111111-1111-1111-1111-110311341140} (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{11111111-1111-1111-1111-110311341140} (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. HKCR\CrossriderApp0033440.BHO (PUP.Optional.CrossRider.A) -> Keine Aktion durchgeführt. HKCR\CrossriderApp0033440.Sandbox (PUP.Optional.CrossRider.A) -> Keine Aktion durchgeführt. HKCR\CrossriderApp0033440.Sandbox.1 (PUP.Optional.CrossRider.A) -> Keine Aktion durchgeführt. HKCU\Software\1ClickDownload (PUP.Optional.1ClickDownload.A) -> Keine Aktion durchgeführt. HKCU\Software\InstalledBrowserExtensions\Plus HD (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Plus-HD-2.6 (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Google\Chrome\Extensions\dnllcmllkjofnojidnaknldfehfhehoo (PUP.Optional.HDVidCodec.A) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Google\Chrome\Extensions\pfmopbbadnfoelckkcmjjeaaegjpjjbk (PUP.Optional.Gophoto.A) -> Keine Aktion durchgeführt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Plus-HD-2.6 (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 8 C:\Users\St\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\hdvidcodec.com (PUP.Optional.HDVidCodec.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Gophoto.it (PUP.Optional.Gophoto.A) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Roaming\OpenCandy (PUP.Optional.OpenCandy) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Roaming\OpenCandy\8DD1DA7F4C824156BAAADF20CAFC7029 (PUP.Optional.OpenCandy) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Roaming\OpenCandy\EF5CB5D4BF0B487EB1D04924D8754103 (PUP.Optional.OpenCandy) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Local\Temp\Iminent (PUP.Optional.Iminent.A) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Local\Temp\Iminent\Log (PUP.Optional.Iminent.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6 (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. Infizierte Dateien: 44 C:\Program Files (x86)\Plus-HD-2.6\Plus-HD-2.6-bho.dll (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\Plus-HD-2.6-bho64.dll (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\Plus-HD-2.6-bg.exe (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\Plus-HD-2.6-buttonutil.dll (PUP.Optional.Crossrider) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\Plus-HD-2.6-buttonutil.exe (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\Plus-HD-2.6-buttonutil64.exe (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\Plus-HD-2.6-chromeinstaller.exe (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\Plus-HD-2.6-codedownloader.exe (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\Plus-HD-2.6-enabler.exe (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\Plus-HD-2.6-firefoxinstaller.exe (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\Plus-HD-2.6-updater.exe (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\utils.exe (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Local\Temp\ICReinstall_ZipExtractorSetup(1).exe (PUP.Optional.JumpyApps) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Local\Temp\ICReinstall_ZipExtractorSetup.exe (PUP.Optional.JumpyApps) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Local\Temp\IminentSetup-1-.exe (PUP.Optional.Iminent) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Local\Temp\plus-hd-2-6.exe (PUP.Optional.CrossRider) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Local\Temp\Shortcut_BundleSweetIMSetup.exe (PUP.Optional.SweetIM) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Local\Temp\YontooSetup-S.exe (PUP.Optional.Yontoo.A) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Local\Temp\nsa1B30.tmp\BundleSweetIMSetup.exe (PUP.Optional.SweetIM) -> Keine Aktion durchgeführt. C:\Users\St\Downloads\SoftonicDownloader_fuer_sweet-home-3d.exe (PUP.Optional.Softonic.A) -> Keine Aktion durchgeführt. C:\Users\St\Downloads\ZipExtractorSetup(1).exe (PUP.Optional.JumpyApps) -> Keine Aktion durchgeführt. C:\Users\St\Downloads\ZipExtractorSetup.exe (PUP.Optional.JumpyApps) -> Keine Aktion durchgeführt. C:\Windows\Temp\33440_updater.exe (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Windows\Tasks\Plus-HD-2.6-chromeinstaller.job (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Windows\Tasks\Plus-HD-2.6-codedownloader.job (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Windows\Tasks\Plus-HD-2.6-enabler.job (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Windows\Tasks\Plus-HD-2.6-firefoxinstaller.job (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Windows\Tasks\Plus-HD-2.6-updater.job (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\hdvidcodec.com\HDVidCodec.lnk (PUP.Optional.HDVidCodec.A) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\hdvidcodec.com\Uninstall.lnk (PUP.Optional.HDVidCodec.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Gophoto.it\gophotoit14.crx (PUP.Optional.Gophoto.A) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Roaming\OpenCandy\8DD1DA7F4C824156BAAADF20CAFC7029\4654.ico (PUP.Optional.OpenCandy) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Roaming\OpenCandy\8DD1DA7F4C824156BAAADF20CAFC7029\EBB77268-338F-4C6A-8590-AD88FED26F4A (PUP.Optional.OpenCandy) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Roaming\OpenCandy\8DD1DA7F4C824156BAAADF20CAFC7029\Installer.exe (PUP.Optional.OpenCandy) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Roaming\OpenCandy\8DD1DA7F4C824156BAAADF20CAFC7029\OCBrowserHelper_1.0.5.112.dll (PUP.Optional.OpenCandy) -> Keine Aktion durchgeführt. C:\Users\St\AppData\Roaming\OpenCandy\EF5CB5D4BF0B487EB1D04924D8754103\Trial-14.0.1000.89_de-DE_1004733_DE-2.exe (PUP.Optional.OpenCandy) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\33440.crx (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\33440.xpi (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\background.html (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\Installer.log (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\Plus-HD-2.6-buttonutil64.dll (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\Plus-HD-2.6-helper.exe (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\Plus-HD-2.6.ico (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. C:\Program Files (x86)\Plus-HD-2.6\Uninstall.exe (PUP.Optional.PlusHD.A) -> Keine Aktion durchgeführt. (Ende) von G-Data gefunden Prozess: 5268 Dateiname: utils.exe Pfad: c:\program files (x86)\hdvid codec v1\utils.exe Herausgeber: Unbekannter Herausgeber Gestartet von: uninstall.exe Herausgeber: Unbekannter Herausgeber *** Aktionen *** Ein Packer wurde auf die Programmdatei angewandt. Möglicherweise um schädliche Inhalte zu verbergen. Das Programm versucht zu erreichen, dass ein Programm beim Systemstart automatisch gestartet wird. Das Programm stellt eine Verbindung über ein Netzwerk her. Das Programm hat einen neuen Job im Task-Planer eingerichtet. Das Programm hat Dateien im Systemordner gespeichert. Das Programm hat eine ausführbare Datei angelegt oder manipuliert. Das Programm hat eine Kopie von sich selbst angelegt. Das Programm hat ein anderes Programm gestartet um sich selbst zu löschen. *** Quarantäne *** Folgende Dateien wurden in Quarantäne verschoben: C:\Program Files (x86)\HDvid Codec V1\utils.exe C:\Users\St\AppData\Local\Temp\HDvid Codec V1Uninstaller_1382956907.log C:\Users\St\AppData\Local\Temp\nswF99B.tmp C:\Users\St\AppData\Local\Temp\~nsu.tmp\Au_.exe c:\users\st\appdata\local\temp\hdvid codec v1uninstaller_1382956907.log c:\users\st\appdata\local\temp\nsbfc78.tmp c:\users\st\appdata\local\temp\nsrfc89.tmp\hdvid codec v1-enabler.exe c:\users\st\appdata\local\temp\nsrfc89.tmp\installerutils.dll c:\users\st\appdata\local\temp\nsrfc89.tmp\nsislog.dll c:\users\st\appdata\local\temp\nsrfc89.tmp\nsisos.dll c:\users\st\appdata\local\temp\nsrfc89.tmp\stdutils.dll c:\users\st\appdata\local\temp\nsrfc89.tmp\system.dll c:\users\st\appdata\local\temp\nsrfc89.tmp\temp_file_after.tmp c:\users\st\appdata\local\temp\nsrfc89.tmp\temp_file_before.tmp c:\users\st\appdata\local\temp\nsrfc89.tmp\userinfo.dll c:\users\st\appdata\local\temp\nswc17b.tmp c:\users\st\appdata\local\temp\nswf99b.tmp c:\users\st\appdata\local\temp\~nsu.tmp\au_.exe c:\windows\tasks\temp_hdvid codec v1-enabler.job Folgende Registry Einträge wurden gelöscht: YGLRlqKnwHJyYmJyctBy0ignKCdt4HKC93JyKidoC6dCJyl0ckInCLdyknJycoJwLCcpJycnCMhygmJicoKQKxZtKagI2XKSkC4n22JicrINynKyLSYmJ9ugLScoJiYnCNtygnJycnKwLicpJiYnCa xycmJicnLALicpJiYnCfxy4nJyctLQJif8coJywg2NcrItJiYn29ArJycmJicHz3JycnJiYvAvJ8tiYnKyDIcrJ41ygnLSBoctJycmJicHlyYnJycnJgaXJycnJiYnB5cvJywmJicMpysXvzVmKi0Z nTVmKycXvzVmKgy3JyctJycnDMcsJ8diYnJyDMcuJ9xiYnLCDccvJ+tiYnKyDtcpJ/xygnLCDdcqJycnJyYG5ygnDQA Version der Regeln: 4.3.14 OS: Windows 6.1 Service Pack 1.0 Build: 7601 - Workstation 64bit OS Version der dll: 35532 G-Data Protokoll "C:\Program Files (x86)\HDvid Codec V1\utils.exe" /parent='uninstall.exe,dllhost.exe,svchost.exe' /fromcontrolpanel=1 MD5: "C:\Program Files (x86)\HDvid Codec V1\Uninstall.exe" /fromcontrolpanel=1 MD5: Von G-Data gefunden *** Prozess *** Prozess: 1696 Dateiname: uninst.exe Pfad: c:\users\st\appdata\local\temp\{817e4b06-4741-4abf-a174-0cdff5fcad4c}\files\uninst.exe Herausgeber: Unbekannter Herausgeber Erstelldatum: 10/28/13 22:58:23 Änderungsdatum: 08/21/13 17:37:11 Gestartet von: bd.exe Herausgeber: Bonanza Deals *** Aktionen *** Das Programm hat ein 'Browser Helper Object' eingerichtet. Das Programm hat eine ausführbare Datei angelegt oder manipuliert. Das Programm hat eine Kopie von sich selbst angelegt. *** Quarantäne *** Folgende Dateien wurden in Quarantäne verschoben: C:\Program Files (x86)\BonanzaDeals\BonanzaDeals.crx C:\Program Files (x86)\BonanzaDeals\BonanzaDeals.xpi C:\Program Files (x86)\BonanzaDeals\BonanzaDealsIE.dll C:\Program Files (x86)\BonanzaDeals\BonanzaDealsUpdate.exe C:\Program Files (x86)\BonanzaDeals\BonanzaDealsUpdateRun.exe C:\Program Files (x86)\BonanzaDeals\icon.ico C:\Program Files (x86)\BonanzaDeals\uninst.exe C:\Users\St\AppData\Local\Temp\{817E4B06-4741-4ABF-A174-0CDFF5FCAD4C}\files\uninst.exe C:\Users\St\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\BonanzaDeals\Bonanza Deals Help.url C:\Users\St\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\BonanzaDeals\Bonanza Deals.url C:\Users\St\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\BonanzaDeals\Uninstall Bonanza Deals.lnk c:\users\st\appdata\roaming\microsoft\windows\start menu\programs\bonanzadeals\bonanza deals help.url c:\users\st\appdata\roaming\microsoft\windows\start menu\programs\bonanzadeals\bonanza deals.url c:\users\st\appdata\roaming\microsoft\windows\start menu\programs\bonanzadeals\uninstall bonanza deals.lnk Folgende Registry Einträge wurden gelöscht: \REGISTRY\\REGISTRY\MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{fe063412-bea4-4d76-8ed3-183be6220d17} YGLRtnK6wHJyYmJyctByciwnx2Ji4HKiKCeIcoIGp0InKHRyQicHt3KCcnJycnAuJycmJicHqHKCYnJycoArJycmJicHyHJycnJiYoAvJwq5YtG2sgfpcoIoJiYniKAsJ4hiYnKCCHxycmJicnLALy cqJyomBo1ygigmJieI8CwnJycnJgb/coIoJiYniHCncnJwunKhXmOmguLxWGO2cnKhXmOmcnDMctJy0mJicOxygigmJieIcPxygigmJieIcI5ycgr3KScvJy8mBgA Version der Regeln: 4.3.14 OS: Windows 6.1 Service Pack 1.0 Build: 7601 - Workstation 64bit OS Version der dll: 35532 "C:\Users\St\AppData\Local\Temp\IS1590~1\16383283_stp\bd.exe" /S /OPTIMIZE /PARTNER=ironppi /CHANNEL=iron9as /i MD5: C1B47E8D875B63F5DABD81331833B15F "C:\Users\St\AppData\Local\Temp\IS1590~1\16383283_stp\bd.exe" /S /OPTIMIZE /PARTNER=ironppi /CHANNEL=iron9as MD5: und noch die Log-Datei von Superantispyware |