Mein Mailaccount wurde gehackt

offenbar hat sich jemand Zugang zu einem meiner zwei Mailkontos verschafft. Ich hab eben Thunderbird gestartet und hatte lauter Mails mit folgendem Inhalt auf dem PC:

Dies ist eine automatisch generierte Nachricht des Maildienstes von Arcor.
(Postfix auf mail-in-06.arcor-online.net.)
Die von Ihnen versendete Mail konnte nicht zugestellt werden.
Die betroffene Mail finden Sie im Anhang dieser Fehlermeldung.

Bitte ueberpruefen Sie ob der Empfaenger korrekt eingegeben wurde.
Weitere Unterstuetzung zu der Fehlermeldung und eine Kontaktmoeglichkeit
finden Sie hier:

Ihr Arcor Maildienst Postfix

Arcor - Ihr Internetportal - ist ein Service der Vodafone AG & Co. KG.
Das vollstaendige Impressum finden Sie hier:


This is the Postfix program at host mail-in-06.arcor-online.net.

I'm sorry to have to inform you that your message could not
be delivered to one or more recipients. It's attached below.

For further assistance, please see (german language only):

The Postfix program

<handke@gmail.com>: host gmail-smtp-in.l.google.com[] said:
552-5.7.0 This message was blocked because its content presents a potential
552-5.7.0 security issue. Please visit
hxxp://support.google.com/mail/bin/answe 552-5.7.0 r.py?answer=6590 to
review our message content and attachment content 552 5.7.0 guidelines.
cl6si6843620wjc.145 - gsmtp (in reply to end of DATA command)

Reporting-MTA: dns; mail-in-06.arcor-online.net
X-Postfix-Queue-ID: 53D2710C73E
X-Postfix-Sender: rfc822; XXXX@arcor.de
Arrival-Date: Tue, 10 Dec 2013 15:50:43 +0100 (CET)

Final-Recipient: rfc822; handke@gmail.com
Original-Recipient: rfc822;handke@gmail.com
Action: failed
Status: 5.7.0
Remote-MTA: dns; gmail-smtp-in.l.google.com
Diagnostic-Code: smtp; 552-5.7.0 This message was blocked because its content
presents a potential 552-5.7.0 security issue. Please visit
hxxp://support.google.com/mail/bin/answe 552-5.7.0 r.py?answer=6590 to
review our message content and attachment content 552 5.7.0 guidelines.
cl6si6843620wjc.145 - gsmtp

Received: from mail-in-17-z2.arcor-online.net (mail-in-17-z2.arcor-online.net [])
by mx.arcor.de (Postfix) with ESMTP id 53D2710C73E
for <handke@gmail.com>; Tue, 10 Dec 2013 15:50:43 +0100 (CET)
Received: from mail-in-02.arcor-online.net (mail-in-02.arcor-online.net [])
by mail-in-17-z2.arcor-online.net (Postfix) with ESMTP id 4C57110C00D
for <handke@gmail.com>; Tue, 10 Dec 2013 15:50:43 +0100 (CET)
X-Greylist: Passed host:
X-DKIM: Sendmail DKIM Filter v2.8.2 mail-in-02.arcor-online.net BF93030BB4
DKIM-Signature: v=1; a=rsa-sha256; c=simple/simple; d=arcor.de; s=mail-in;
t=1386687043; bh=MEyLUZzA+tbZRe34AiBUx9Lh8p13GBROf1kUomWvVu0=;
Received: from keller-67f42d59 (dslc-082-082-219-003.pools.arcor-ip.net [])
(Authenticated sender: XXXX@arcor.de)
by mail-in-02.arcor-online.net (Postfix) with ESMTPSA id BF93030BB4
for <handke@gmail.com>; Tue, 10 Dec 2013 15:50:36 +0100 (CET)
From: "Regensburger Rechtsanwaltsgesellschaft" <emily_erdbeer04@arcor.de>
To: "Handke Torsten" <handke@gmail.com>
Subject: Redtube Urheberrechtsverletzung an dem Werk Hot Stories
Date: Tue, 10 Dec 2013 14:50:29 GMT
MIME-Version: 1.0
X-Mailer: Microsoft Outlook Express 6.00.2800.1106
X-Priority: 3
Content-Type: multipart/mixed; boundary="=-XC6B4C8294"
Message-Id: <20131210145038.BF93030BB4@mail-in-02.arcor-online.net>

Was tu ich nun??? Der Account wurde laut Arcor gesperrt. Mein ander Mailaccount funktioniert noch, habe aber Thunderbird sofort beendet, nachdem ich den Inhalt der o.g. Mail kopiert hatte. Malwarebytes hat 7 Funde entdeckt, ich hab mich nun aber nicht getraut, da eigenmächtig irgendwas zu löschen und warte nun auf professionelle Anweisungen
Danke im Voraus!

Edit: Hab mal meine Mailadresse rausge-x-t und noch einen Scan mit FRST gemacht, weil ich das vom letzten Trojaner noch so kannte...

FRST Logfile:
Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 10-12-2013
Ran by Meike (administrator) on HARALD on 10-12-2013 20:29:30
Running from C:\Users\Meike\Downloads
Windows 7 Home Premium Service Pack 1 (X64) OS Language: German Standard
Internet Explorer Version 11
Boot Mode: Normal

==================== End Of Log ============================

Mein Mailaccount wurde gehackt

Hallo und

Hallo und

Mein ander Mailaccount funktioniert noch, habe aber Thunderbird sofort beendet,
1.) Kriminelle müssen sich nicht an deinem lokal installierten Mailclient vergreifen um ihre Drecksspam zu versenden, von daher ist es völlig hysterisch übertrieben deswegen Thunderbird sofort zu beenden
Falls dein Konto wirklich gehackt wurde:

3.) War dein Passwort zu deinem Mailacc zu einfach bzw konnte man es zu einfach über die Passwort-Vergessen-Funktion zu einfach bekommen?
4.) Trivialpasswörter sollte man nach Möglichkeit NICHT verwenden v.a. nicht für wichtige Dienste und schon garnicht für wichtige Mailaccs
5.) Passwort zu deinem Mailacc wurde geändert?

Ich frage deswegen nach => http://www.trojaner-board.de/125889-...tml#post941520

Bitte keine neuen Virenscans machen sondern erst nur schon vorhandene Logs in CODE-Tags posten!
Relevant sind nur Logs der letzten 7 Tage bzw. seitdem das Problem besteht!

Mein Mailaccount wurde gehackt

Hallo cosinus,
danke für die flotte Antwort und Aufklärung. Nein, mein Passwort war eigentlich nicht so leicht zu erraten. Das alte PW konnte ich noch nicht ändern, da der Account von Arcor gesperrt wurde und ich da erst morgen bei der (natürlich kostenpflichtigen Hotline) anrufen kann, um wieder in den Account reinzukommen.

Hier mal das Ergebnis von Malwarebytes:

Malwarebytes Anti-Malware

Datenbank Version: v2013.12.10.06

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 11.0.9600.16428
Meike :: HARALD [Administrator]

10.12.2013 21:28:05
MBAM-log-2013-12-10 (21-37-12).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 242770
Laufzeit: 8 Minute(n), 52 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 1
HKCU\SOFTWARE\INSTALLCORE (PUP.Optional.InstallCore.A) -> Keine Aktion durchgeführt.

Infizierte Registrierungswerte: 1
HKCU\Software\InstallCore|tb (PUP.Optional.InstallCore.A) -> Daten: 0N2P2W1F0Z1S1U1H -> Keine Aktion durchgeführt.

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 5
C:\$RECYCLE.BIN\S-1-5-21-718508766-4153894192-2414189777-1001\$RKSUC3S.exe (PUP.Optional.OpenCandy) -> Keine Aktion durchgeführt.
C:\$RECYCLE.BIN\S-1-5-21-718508766-4153894192-2414189777-1001\$RTHGN1D.exe (PUP.Optional.Spigot.A) -> Keine Aktion durchgeführt.
C:\$RECYCLE.BIN\S-1-5-21-718508766-4153894192-2414189777-1001\$RUBGZJO.exe (PUP.Optional.OpenCandy) -> Keine Aktion durchgeführt.
C:\$RECYCLE.BIN\S-1-5-21-718508766-4153894192-2414189777-1001\$RUKEWSB.exe (PUP.Optional.OpenCandy) -> Keine Aktion durchgeführt.
C:\Users\Meike\AppData\Local\Temp\is1070216317\11997138_Setup.EXE (PUP.Optional.LyricXeeker.A) -> Keine Aktion durchgeführt.


Mein Mailaccount wurde gehackt

Die Funde sind nur Adware. Das lässt so keinen Rückschluss darauf zu, dass dein Passwort durch Malware ausgespäht wurde.

Allerdings fragte ich auch nach bisherigen Funden, einen neuen Scan mit MBAM solltest du ja noch nicht machen.
Mein Mailaccount wurde gehackt - Standard

Mein Mailaccount wurde gehackt

Hey cosinus,
den Scan habe ich nur nochmal wiederholt, weil er genau die gleichen Ergebnisse ausgepuckt hat wie der Scan, den ich vor Erstellung dieses Threads gemacht hatte
Und nun? :/

Mein Mailaccount wurde gehackt

Und nun? :/
Ja, watt hab ich denn gefragt? Gab es noch Funde außer diesen von Malwarebytes? Wenn ja, Logs dazu bitte!
Mein Mailaccount wurde gehackt - Standard

Mein Mailaccount wurde gehackt

Achso Sorry!
Ähm, ich hatte halt noch FRST durchlaufen lassen, die Logs hab ich ja weiter oben reineditiert. Avast hat bisher keinen Alarm geschlagen.

Mein Mailaccount wurde gehackt

Naja. Denkbar wäre dann noch, dass du dich mal von einem anderen Rechner aus eingeloggt hast und dieser Rechner war infiziert. Halte ich aber eher für unwahrscheinlich.

Das Wahrscheinlichste bei solchen Mails ist die schon anfangs erwähnte gefälschte Absendeadresse. Stell dir eine E-Mail als eine Postkarte vor, alles im Klartext, jeder kann den Kram lesen, jeder kann dir so eine Postkarte in deinen Briefkasten werfen wenn er weiß wo der steht. Und als Absender kann man auch irgendwas draufschreiben, auch mickeymouse@entenhausen.de oder so

Malwarebytes Anti-Rootkit (MBAR)

Downloade dir bitte Malwarebytes Anti-Rootkit Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
  • Starte bitte die mbar.exe.
  • Folge den Anweisungen auf deinem Bildschirm gemäß Anleitung zu Malwarebytes Anti-Rootkit
  • Aktualisiere unbedingt die Datenbank und erlaube dem Tool, dein System zu scannen.
  Klicke auf den CleanUp Button und erlaube den Neustart.
  Während dem Neustart wird MBAR die gefundenen Objekte entfernen, also bleib geduldig.
  Nach dem Neustart starte die mbar.exe erneut.
  Sollte nochmal was gefunden werden, wiederhole den CleanUp Prozess.
Das Tool wird im erstellten Ordner eine Logfile ( mbar-log-<Jahr-Monat-Tag>.txt ) erzeugen. Bitte poste diese hier.

Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers
Logfiles bitte immer in CODE-Tags posten

Mein Mailaccount wurde gehackt - Standard

Mein Mailaccount wurde gehackt

Malwarebytes Anti-Rootkit BETA

Database version: v2013.12.10.07

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 11.0.9600.16428
Meike :: HARALD [administrator]

10.12.2013 21:57:16
mbar-log-2013-12-10 (21-57-16).txt

Scan type: Quick scan
Scan options enabled: Anti-Rootkit | Drivers | MBR | Physical Sectors | Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken
Scan options disabled: 
Objects scanned: 267041
Time elapsed: 53 minute(s), 16 second(s)

Memory Processes Detected: 0
(No malicious items detected)

Memory Modules Detected: 0
(No malicious items detected)

Registry Keys Detected: 0
(No malicious items detected)

Registry Values Detected: 0
(No malicious items detected)

Registry Data Items Detected: 0
(No malicious items detected)

Folders Detected: 0
(No malicious items detected)

Files Detected: 0
(No malicious items detected)

Physical Sectors Detected: 0
(No malicious items detected)


Da ist nix!

Sprich mal mit dem Arcor-Support
Okay Und was tu ich nun? Meinen Account entsperren lassen, neues PW setzen und einfach hoffen, dass das nicht mehr vorkommt?

Aus der Ferne kann man nicht ALLES bewerten! ich hab nur Logs von diesem einen Rechner gesehen, da ist nichts!

Adware/Junkware/Toolbars entfernen

1. Schritt: adwCleaner

Downloade Dir bitte AdwCleaner Logo Icon AdwCleaner auf deinen Desktop.
  • Schließe alle offenen Programme und Browser. Bebilderte Anleitung zu AdwCleaner.
  • Starte die AdwCleaner.exe mit einem Doppelklick.
  • Stimme den Nutzungsbedingungen zu.
  • Klicke auf Optionen und vergewissere dich, dass die folgenden Punkte ausgewählt sind:
    • "Tracing" Schlüssel löschen
    • Winsock Einstellungen zurücksetzen
    • Proxy Einstellungen zurücksetzen
    • Internet Explorer Richtlinien zurücksetzen
    • Chrome Richtlinien zurücksetzen
    • Stelle sicher, dass alle 5 Optionen wie hier dargestellt, ausgewählt sind
  • Klicke auf Suchlauf und warte bis dieser abgeschlossen ist.
  • Klicke nun auf Löschen und bestätige auftretende Hinweise mit Ok.
  • Dein Rechner wird automatisch neu gestartet. Nach dem Neustart öffnet sich eine Textdatei. Poste mir deren Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner\AdwCleaner[Cx].txt. (x = fortlaufende Nummer).

2. Schritt: JRT - Junkware Removal Tool

Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
Bitte lade Junkware Removal Tool auf Deinen Desktop

  • Starte das Tool mit Doppelklick. Ab Windows Vista (oder höher) bitte mit Rechtsklick "als Administrator ausführen" starten.
  • Drücke eine beliebige Taste, um das Tool zu starten.
  • Je nach System kann der Scan eine Weile dauern.
  • Wenn das Tool fertig ist wird das Logfile (JRT.txt) auf dem Desktop gespeichert und automatisch geöffnet.
  • Bitte poste den Inhalt der JRT.txt in Deiner nächsten Antwort.

3. Schritt: Frisches Log mit FRST

Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST Download FRST 32-Bit | FRST 64-Bit
(Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
  • Starte jetzt FRST.
  • Ändere ungefragt keine der Checkboxen und klicke auf Untersuchen.
  • Die Logdateien werden nun erstellt und befinden sich danach auf deinem Desktop.
  • Poste mir die FRST.txt und nach dem ersten Scan auch die Addition.txt in deinem Thread (#-Symbol im Eingabefenster der Webseite anklicken)

Logfiles bitte immer in CODE-Tags posten

# AdwCleaner v3.015 - Bericht erstellt am 10/12/2013 um 23:21:38
# Updated 10/12/2013 von Xplode
# Betriebssystem : Windows 7 Home Premium Service Pack 1 (64 bits)
# Benutzername : Meike - HARALD
# Gestartet von : C:\Users\Meike\Desktop\adwcleaner.exe
# Option : Löschen

***** [ Dienste ] *****

***** [ Dateien / Ordner ] *****

Ordner Gelöscht : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\myfree codec
Ordner Gelöscht : C:\Program Files (x86)\myfree codec
Datei Gelöscht : C:\Users\Meike\AppData\Roaming\Mozilla\Firefox\Profiles\r8e4ojvo.default\user.js

***** [ Verknüpfungen ] *****

***** [ Registrierungsdatenbank ] *****

Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Tracing\smartbar_rasapi32
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Tracing\smartbar_rasmancs
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{0A18A436-2A7A-49F3-A488-30538A2F6323}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{00000001-4FEF-40D3-B3FA-E0531B897F98}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{007EFBDF-8A5D-4930-97CC-A4B437CBA777}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{5C3B5DAA-0AFF-4808-90FB-0F2F2D760E36}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{64697678-0000-0010-8000-00AA00389B71}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{FD501041-8EBE-11CE-8183-00AA00577DA2}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8FFE}
Schlüssel Gelöscht : [x64] HKLM\SOFTWARE\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8FFE}
Schlüssel Gelöscht : HKCU\Software\FLEXnet
Schlüssel Gelöscht : HKCU\Software\InstallCore
Schlüssel Gelöscht : HKCU\Software\Myfree Codec
Schlüssel Gelöscht : HKCU\Software\AppDataLow\Software\lyrixeeker
Schlüssel Gelöscht : HKLM\Software\Myfree Codec
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\MyFreeCodec

***** [ Browser ] *****

-\\ Internet Explorer v11.0.9600.16428

-\\ Mozilla Firefox v25.0.1 (de)

[ Datei : C:\Users\Meike\AppData\Roaming\Mozilla\Firefox\Profiles\r8e4ojvo.default\prefs.js ]


AdwCleaner[R0].txt - [2412 octets] - [10/12/2013 23:19:39]
AdwCleaner[S0].txt - [2174 octets] - [10/12/2013 23:21:38]

########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [2234 octets] ##########
Junkware Removal Tool (JRT) by Thisisu
Version: 6.0.8 (11.05.2013:1)
OS: Windows 7 Home Premium x64
Ran by Meike on 10.12.2013 at 23:28:42,47

~~~ Services

~~~ Registry Values

~~~ Registry Keys

Successfully deleted: [Registry Key] HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\PricePeepInstaller-IronSource_RASAPI32
Successfully deleted: [Registry Key] HKEY_LOCAL_MACHINE\Software\Microsoft\Tracing\PricePeepInstaller-IronSource_RASMANCS
Successfully deleted: [Registry Key] HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Tracing\PricePeepInstaller-IronSource_RASAPI32
Successfully deleted: [Registry Key] HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Tracing\PricePeepInstaller-IronSource_RASMANCS

~~~ Files

~~~ Folders

Successfully deleted: [Empty Folder] C:\Users\Meike\appdata\local\{1676C482-930A-4BB0-BE76-B510A4FB17EB}
Successfully deleted: [Empty Folder] C:\Users\Meike\appdata\local\{D5031F37-BCCF-41CF-A58F-4D3461425BFA}

~~~ FireFox

Emptied folder: C:\Users\Meike\AppData\Roaming\mozilla\firefox\profiles\r8e4ojvo.default\minidumps [62 files]

~~~ Event Viewer Logs were cleared

Scan was completed on 10.12.2013 at 23:42:07,77
End of JRT log

==================== Memory info =========================== 

Percentage of memory in use: 50%
Total physical RAM: 4001.87 MB
Available physical RAM: 1981.96 MB
Total Pagefile: 8001.92 MB
Available Pagefile: 5821.12 MB
Total Virtual: 8192 MB
Available Virtual: 8191.82 MB

==================== Drives ================================

Drive c: (Boot) (Fixed) (Total:647.54 GB) (Free:564.54 GB) NTFS
Drive d: (Recover) (Fixed) (Total:50 GB) (Free:25.63 GB) NTFS

==================== MBR & Partition Table ==================

Disk: 0 (Size: 699 GB) (Disk ID: FEB15C98)
Partition 1: (Active) - (Size=100 MB) - (Type=07 NTFS)
Partition 2: (Not Active) - (Size=648 GB) - (Type=07 NTFS)
Partition 3: (Not Active) - (Size=50 GB) - (Type=07 NTFS)
Partition 4: (Not Active) - (Size=1 GB) - (Type=12)

==================== End Of Log ============================

Sieht ok aus. Wir sollten fast durch sein. Mach bitte zur Kontrolle einen Quickscan mit Malwarebytes Anti-Malware (MBAM)

Hinweis: Denk bitte vorher daran, Malwarebytes Anti-Malware über den Updatebutton zu aktualisieren!

Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt:

ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset

Logfiles bitte immer in CODE-Tags posten

Sorry, dass ich so lang gebraucht hab, war gestern den ganzen Tag arbeiten.

Malwarebytes Anti-Malware

Datenbank Version: v2013.12.10.06

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 11.0.9600.16428
Meike :: HARALD [Administrator]

11.12.2013 00:03:45
MBAM-log-2013-12-12 (09-41-15).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 242743
Laufzeit: 8 Minute(n), 55 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 5
C:\$RECYCLE.BIN\S-1-5-21-718508766-4153894192-2414189777-1001\$RKSUC3S.exe (PUP.Optional.OpenCandy) -> Keine Aktion durchgeführt.
C:\$RECYCLE.BIN\S-1-5-21-718508766-4153894192-2414189777-1001\$RTHGN1D.exe (PUP.Optional.Spigot.A) -> Keine Aktion durchgeführt.
C:\$RECYCLE.BIN\S-1-5-21-718508766-4153894192-2414189777-1001\$RUBGZJO.exe (PUP.Optional.OpenCandy) -> Keine Aktion durchgeführt.
C:\$RECYCLE.BIN\S-1-5-21-718508766-4153894192-2414189777-1001\$RUKEWSB.exe (PUP.Optional.OpenCandy) -> Keine Aktion durchgeführt.
C:\Users\Meike\AppData\Local\Temp\is1070216317\11997138_Setup.EXE (PUP.Optional.LyricXeeker.A) -> Keine Aktion durchgeführt.

ESETSmartInstaller@High as downloader log:
all ok
all ok
# version=8
# OnlineScannerApp.exe=
# OnlineScanner.ocx=
# api_version=3.0.2
# EOSSerial=e75aba3d3cbcad49ba88cb1f9019f18f
# engine=16223
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=false
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2013-12-12 12:15:29
# local_time=2013-12-12 01:15:29 (+0100, Mitteleuropäische Zeit)
# country="Germany"
# lang=1033
# osver=6.1.7601 NT Service Pack 1
# compatibility_mode=774 16777213 85 79 2278984 163517201 0 0
# compatibility_mode=5893 16776574 100 94 13191783 138437179 0 0
# scanned=180966
# found=1
# cleaned=0
# scan_time=3556
sh=069FFC7D1E4D018108F587681E3D0DA36BF2DF94 ft=1 fh=c9197ee814ad1f80 vn="multiple threats" ac=I fn="C:\Users\Meike\AppData\Local\Temp\is1070216317\11997138_Setup.EXE"


