|
Log-Analyse und Auswertung: Adserverplus-TrojanerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
03.11.2013, 12:08 | #16 |
/// TB-Ausbilder | Adserverplus-Trojaner Servus, wir entfernen die letzten Reste und kontrollieren nochmal alles. ESET kann länger (> 2 h) dauern. Im Anschluss daran räumen wir auf und ich gebe dir noch ein paar Tipps mit auf den Weg. Schritt 1 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code:
ATTFilter start HKCU\...\Run: [Snoozer] - C:\Users\Dominik.Dominik-HP\AppData\Roaming\Snz\Snz.exe [1226843 2013-10-10] () C:\Users\Dominik.Dominik-HP\AppData\Roaming\Snz URLSearchHook: HKLM-x32 - Default Value = {855F3B16-6D32-4fe6-8A56-BBB695989046} URLSearchHook: HKCU - (No Name) - {990af1c2-5a27-4460-8149-ecc6bc122af3} - No File Toolbar: HKCU - No Name - {990AF1C2-5A27-4460-8149-ECC6BC122AF3} - No File Toolbar: HKCU - No Name - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No File Handler: gcf - {9875BFAF-B04D-445E-8A69-BE36838CDE3E} - No File FF SearchPlugin: C:\Users\Dominik.Dominik-HP\AppData\Roaming\Mozilla\Firefox\Profiles\v4qhkdtp.default\searchplugins\search_the_web.xml C:\Users\Anja\AppData\Roaming\Iminent C:\Users\Dominik.Dominik-HP\AppData\Local\Temp\*.exe C:\Users\Dominik.Dominik-HP\AppData\Local\Temp\*.dll Task: {E2F57945-5B28-427B-A6E0-6EC6A4F5AF37} - \EPUpdater No Task File C:\Users\Anja\AppData\LocalLow\IncrediMail_*.* C:\Users\Anja\AppData\LocalLow\IncrediMail_*.*.* C:\Users\Dominik\AppData\Roaming\Mozilla\Firefox\Profiles\7mmi5ybu.default\extensions\{990af1c2-5a27-4460-8149-ecc6bc122af3} C:\Users\Schnuffi\AppData\LocalLow\IncrediMail_*.* C:\Users\Schnuffi\AppData\LocalLow\IncrediMail_*.*.* C:\Users\Anja\AppData\LocalLow\Conduit C:\Users\Anja\AppData\LocalLow\IncrediMail_MediaBar_Deutsch_2 C:\Users\Dominik\AppData\Local\Conduit C:\Users\Dominik\AppData\LocalLow\Conduit C:\Users\Schnuffi\AppData\LocalLow\Conduit C:\Users\Schnuffi\AppData\LocalLow\IncrediMail_MediaBar_Deutsch_2 end Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Schritt 2 Downloade dir HitmanPro (64 Bit) auf deinen Desktop.
Schritt 3 ESET Online Scanner
Schritt 4 Downloade Dir bitte SecurityCheck und:
Bitte poste mit deiner nächsten Antwort
|
03.11.2013, 16:14 | #17 |
| Adserverplus-Trojaner Da bin ich wieder mit vielen Ergebnissen :-)
__________________Fixlog.txt Code:
ATTFilter Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 31-10-2013 Ran by Dominik at 2013-11-03 12:11:44 Run:1 Running from C:\Users\Dominik.Dominik-HP\Desktop Boot Mode: Normal ============================================== Content of fixlist: ***************** start HKCU\...\Run: [Snoozer] - C:\Users\Dominik.Dominik-HP\AppData\Roaming\Snz\Snz.exe [1226843 2013-10-10] () C:\Users\Dominik.Dominik-HP\AppData\Roaming\Snz URLSearchHook: HKLM-x32 - Default Value = {855F3B16-6D32-4fe6-8A56-BBB695989046} URLSearchHook: HKCU - (No Name) - {990af1c2-5a27-4460-8149-ecc6bc122af3} - No File Toolbar: HKCU - No Name - {990AF1C2-5A27-4460-8149-ECC6BC122AF3} - No File Toolbar: HKCU - No Name - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No File Handler: gcf - {9875BFAF-B04D-445E-8A69-BE36838CDE3E} - No File FF SearchPlugin: C:\Users\Dominik.Dominik-HP\AppData\Roaming\Mozilla\Firefox\Profiles\v4qhkdtp.default\searchplugins\search_the_web.xml C:\Users\Anja\AppData\Roaming\Iminent C:\Users\Dominik.Dominik-HP\AppData\Local\Temp\*.exe C:\Users\Dominik.Dominik-HP\AppData\Local\Temp\*.dll Task: {E2F57945-5B28-427B-A6E0-6EC6A4F5AF37} - \EPUpdater No Task File C:\Users\Anja\AppData\LocalLow\IncrediMail_*.* C:\Users\Anja\AppData\LocalLow\IncrediMail_*.*.* C:\Users\Dominik\AppData\Roaming\Mozilla\Firefox\Profiles\7mmi5ybu.default\extensions\{990af1c2-5a27-4460-8149-ecc6bc122af3} C:\Users\Schnuffi\AppData\LocalLow\IncrediMail_*.* C:\Users\Schnuffi\AppData\LocalLow\IncrediMail_*.*.* C:\Users\Anja\AppData\LocalLow\Conduit C:\Users\Anja\AppData\LocalLow\IncrediMail_MediaBar_Deutsch_2 C:\Users\Dominik\AppData\Local\Conduit C:\Users\Dominik\AppData\LocalLow\Conduit C:\Users\Schnuffi\AppData\LocalLow\Conduit C:\Users\Schnuffi\AppData\LocalLow\IncrediMail_MediaBar_Deutsch_2 end ***************** HKCU\Software\Microsoft\Windows\CurrentVersion\Run\\Snoozer => Value deleted successfully. C:\Users\Dominik.Dominik-HP\AppData\Roaming\Snz => Moved successfully. HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\URLSearchHooks\\ => Value deleted successfully. HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks\\{990af1c2-5a27-4460-8149-ecc6bc122af3} => Value deleted successfully. HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{990AF1C2-5A27-4460-8149-ECC6BC122AF3} => Value deleted successfully. HKCR\CLSID\{990AF1C2-5A27-4460-8149-ECC6BC122AF3} => Key not found. HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} => Value deleted successfully. HKCR\CLSID\{7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} => Key not found. HKCR\PROTOCOLS\Handler\gcf => Key deleted successfully. HKCR\CLSID\{9875BFAF-B04D-445E-8A69-BE36838CDE3E} => Key not found. C:\Users\Dominik.Dominik-HP\AppData\Roaming\Mozilla\Firefox\Profiles\v4qhkdtp.default\searchplugins\search_the_web.xml => Moved successfully. C:\Users\Anja\AppData\Roaming\Iminent => Moved successfully. C:\Users\Dominik.Dominik-HP\AppData\Local\Temp\*.exe => Moved successfully. C:\Users\Dominik.Dominik-HP\AppData\Local\Temp\*.dll => Moved successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{E2F57945-5B28-427B-A6E0-6EC6A4F5AF37} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{E2F57945-5B28-427B-A6E0-6EC6A4F5AF37} => Key deleted successfully. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\EPUpdater => Key deleted successfully. "C:\Users\Anja\AppData\LocalLow\IncrediMail_*.*" directory move: Could not move "C:\Users\Anja\AppData\LocalLow\IncrediMail_*.*" directory. => Scheduled to move on reboot. "C:\Users\Anja\AppData\LocalLow\IncrediMail_*.*.*" directory move: Could not move "C:\Users\Anja\AppData\LocalLow\IncrediMail_*.*.*" directory. => Scheduled to move on reboot. C:\Users\Dominik\AppData\Roaming\Mozilla\Firefox\Profiles\7mmi5ybu.default\extensions\{990af1c2-5a27-4460-8149-ecc6bc122af3} => Moved successfully. "C:\Users\Schnuffi\AppData\LocalLow\IncrediMail_*.*" directory move: Could not move "C:\Users\Schnuffi\AppData\LocalLow\IncrediMail_*.*" directory. => Scheduled to move on reboot. "C:\Users\Schnuffi\AppData\LocalLow\IncrediMail_*.*.*" directory move: Could not move "C:\Users\Schnuffi\AppData\LocalLow\IncrediMail_*.*.*" directory. => Scheduled to move on reboot. C:\Users\Anja\AppData\LocalLow\Conduit => Moved successfully. C:\Users\Anja\AppData\LocalLow\IncrediMail_MediaBar_Deutsch_2 => Moved successfully. C:\Users\Dominik\AppData\Local\Conduit => Moved successfully. C:\Users\Dominik\AppData\LocalLow\Conduit => Moved successfully. C:\Users\Schnuffi\AppData\LocalLow\Conduit => Moved successfully. C:\Users\Schnuffi\AppData\LocalLow\IncrediMail_MediaBar_Deutsch_2 => Moved successfully. =========== Result of Scheduled Files to move =========== C:\Users\Anja\AppData\LocalLow\IncrediMail_*.* => Is moved successfully. C:\Users\Anja\AppData\LocalLow\IncrediMail_*.*.* => Is moved successfully. C:\Users\Schnuffi\AppData\LocalLow\IncrediMail_*.* => Is moved successfully. C:\Users\Schnuffi\AppData\LocalLow\IncrediMail_*.*.* => Is moved successfully. ==== End of Fixlog ==== HitmanPro_20131103_1224 Code:
ATTFilter
Logdatei von ESET Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=899311b77c2ee441ba91689d84770c86 # engine=15736 # end=stopped # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-11-03 11:30:02 # local_time=2013-11-03 12:30:02 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=5893 16776574 100 94 9929288 135108052 0 0 # scanned=1875 # found=0 # cleaned=0 # scan_time=80 ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=899311b77c2ee441ba91689d84770c86 # engine=15736 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-11-03 02:48:34 # local_time=2013-11-03 03:48:34 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=5893 16776574 100 94 9941200 135119964 0 0 # scanned=223956 # found=0 # cleaned=0 # scan_time=11859 Logdatei Securety Check Code:
ATTFilter Results of screen317's Security Check version 0.99.74 Windows 7 Service Pack 1 x64 (UAC is enabled) Internet Explorer 10 ``````````````Antivirus/Firewall Check:`````````````` Kaspersky Anti-Virus Antivirus up to date! `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.75.0.1300 Java(TM) 6 Update 30 Java 7 Update 45 Java version out of Date! Adobe Flash Player 11.9.900.117 Adobe Reader 10.1.8 Adobe Reader out of Date! Mozilla Firefox (24.0) Google Chrome 30.0.1599.101 Google Chrome 30.0.1599.69 ````````Process Check: objlist.exe by Laurent```````` Malwarebytes Anti-Malware mbamservice.exe Malwarebytes Anti-Malware mbamgui.exe Kaspersky Lab Kaspersky Anti-Virus 6.0 for Windows Workstations MP4 avp.exe Malwarebytes' Anti-Malware mbamscheduler.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` |
04.11.2013, 15:49 | #18 |
/// TB-Ausbilder | Adserverplus-Trojaner Servus,
__________________Wenn du keine Probleme mehr hast, dann sind wir hier fertig. Deine Logdateien sind sauber. Zum Schluss müssen wir noch ein paar abschließende Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern. Schritt 1
Schritt 2 Deinstalliere bitte deine aktuelle Version von Adobe Reader Start--> Systemsteuerung--> Software / Programme deinstallieren--> Adobe Reader und lade dir die neue Version von Hier herunter- Entferne den Hacken für den McAfee SecurityScan bzw. Google Chrome. Schritt 3
Prüfe bitte auch (regelmässig) ob folgende Links fehlende Updates bei deinen Plugins zeigen: Schritt 4 Die Reihenfolge ist hier entscheidend.
Schritt 5 Abschließend habe ich noch ein paar Tipps zur Absicherung deines Systems. Ich kann gar nicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von Registry Cleanern. Diese Schaden deinem System mehr als dass sie helfen. Hier ein englischer Link: Miekemoes Blogspot ( MVP ) Was du vermeiden solltest:
Nun bleibt mir nur noch dir viel Spaß beim sicheren Surfen zu wünschen... ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann. |
04.11.2013, 18:10 | #19 |
| Adserverplus-Trojaner Vielen Dank Matthias für die super Leistung! Warst eine tolle Hilfe!!! :-) Es läuft nun alles wieder super und ohne lästige Werbung. Nochmals zum Thema Virenscanner, sind da alle gleich gut oder wo sollte man aufpassen?!? Der Kaspersky hat mir ja leider nix über den Trojaner erzählt. Ist ein Wechsel, nach Ablauf der Lizenz, zu Gdata oder F-Secure sinnvoll??? Danke nochmals, Frosch25 |
04.11.2013, 19:37 | #20 | |
/// TB-Ausbilder | Adserverplus-Trojaner Servus, Zitat:
Ich bin froh, dass wir helfen konnten In diesem Forum kannst du eine kurze Rückmeldung zur Bereinigung abgeben, sofern du das möchtest: Lob, Kritik und Wünsche Klicke dazu auf den Button "NEUES THEMA" und poste ein kleines Feedback. Vielen Dank! Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen. |