|
Log-Analyse und Auswertung: Windows XP: Adware und Trojaner en masseWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
06.03.2014, 00:09 | #16 |
| Windows XP: Adware und Trojaner en masse ----- SavingsBull ist immer noch in der Liste... Sollte es mit dem letzten Schritt überhaupt entfernt werden? Überschneidung ;-) Ich mach mit SystemLook weiter... SystemLook Code:
ATTFilter SystemLook 30.07.11 by jpshortstuff Log created at 23:34 on 05/03/2014 by user Administrator - Elevation successful ========== regfind ========== Searching for "SavingsBull*" No data found. Searching for "SavingBull*" No data found. Searching for " " [HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache] "C:\Dokumente und Einstellungen\user\Desktop\mbam-setup-1.75.0.1300.exe"=" Malwarebytes Anti-Malware " [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Media Device Manager\Plugins\SP\MSPMSP\KBDeviceList] "SanDiskIMb"="E-USB Fl;ash ; " [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\atapi\Parameters] "UseCheckPowerForFlush"="SAMSUNG WNR-31601A (1600MB) SAMSUNG WNR-31601A (1.6GB) IBM-DTCA-24090 TC6OAA2A IBM-DTCA-24090 TC6IAA2A IBM-DPLA-25120 PL8OAA2A IBM-DPLA-25120 PL8IAA2A IBM-DPLA-25120 PL8IAA4A IBM-DTCA-23240 TC5OAA2A IBM-DTCA-23240 TC5IAA2A IBM-DPLA-24480 PL7OAA2A IBM-DPLA-24480 PL7IAA2A" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\atapi\Parameters] "NoFlushDevice"="QUANTUM_LPS525A SCR-730 " [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\atapi\Parameters] "PioOnlyDevice"=" Conner Peripherals 425MB - CFS425A MATSHITA CR-581 FX600S CD-44E QUANTUM TRB850A QUANTUM MARVERICK 540A MAXTOR MXT-540 AT Maxtor 71260 AT Maxtor 7850 AV Maxtor 7540 AV Maxtor 7213 AT Maxtor 7345 Maxtor 7245 AT Maxtor 7245 Maxtor 7211AU Maxtor 7171 AT CD-316E SAMSUNG_SCR-2430 CR-2801TE" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\atapi\Parameters] "NonRemovableMedia"="Kingston Technology DataPak 340 SunDisk SDP5A-10 SunDisk SDCFB-10 SunDisk SDP3B-20 SunDisk SDP3B-175 SunDisk SDP5-2.5 Calluna Technology CT260MC BN-S004AC-S 1.00 Calluna Technology CT520RM Hitachi CV 5.1.1 ATA_FLASH Mitsubishi ATA Card LEXAR ATA_FLASH Micron MTCF004A Micron MTCF008A SunDisk SDP3B-110 SunDisk SDCFB-4 BN-CAB-T MEMORYSTICK MEMORYSTICK 8M 8K" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\atapi\Parameters] "NoPowerDownDevice"="RD-DRC001-M CS-R37 0 " [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\atapi\Parameters] "AutoEjectZipDevice"="IOMEGA ZIP 100 ATAPI 23.D IOMEGA ZIP 100 ATAPI 21.D IOMEGA ZIP 100 ATAPI 20.D IOMEGA ZIP 100 ATAPI 91.D IOMEGA ZIP 100 B.29 IOMEGA ZIP 100 B.22 " [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\atapi\Parameters] "UseCheckPowerForFlush"="SAMSUNG WNR-31601A (1600MB) SAMSUNG WNR-31601A (1.6GB) IBM-DTCA-24090 TC6OAA2A IBM-DTCA-24090 TC6IAA2A IBM-DPLA-25120 PL8OAA2A IBM-DPLA-25120 PL8IAA2A IBM-DPLA-25120 PL8IAA4A IBM-DTCA-23240 TC5OAA2A IBM-DTCA-23240 TC5IAA2A IBM-DPLA-24480 PL7OAA2A IBM-DPLA-24480 PL7IAA2A" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\atapi\Parameters] "NoFlushDevice"="QUANTUM_LPS525A SCR-730 " [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\atapi\Parameters] "PioOnlyDevice"=" Conner Peripherals 425MB - CFS425A MATSHITA CR-581 FX600S CD-44E QUANTUM TRB850A QUANTUM MARVERICK 540A MAXTOR MXT-540 AT Maxtor 71260 AT Maxtor 7850 AV Maxtor 7540 AV Maxtor 7213 AT Maxtor 7345 Maxtor 7245 AT Maxtor 7245 Maxtor 7211AU Maxtor 7171 AT CD-316E SAMSUNG_SCR-2430 CR-2801TE" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\atapi\Parameters] "NonRemovableMedia"="Kingston Technology DataPak 340 SunDisk SDP5A-10 SunDisk SDCFB-10 SunDisk SDP3B-20 SunDisk SDP3B-175 SunDisk SDP5-2.5 Calluna Technology CT260MC BN-S004AC-S 1.00 Calluna Technology CT520RM Hitachi CV 5.1.1 ATA_FLASH Mitsubishi ATA Card LEXAR ATA_FLASH Micron MTCF004A Micron MTCF008A SunDisk SDP3B-110 SunDisk SDCFB-4 BN-CAB-T MEMORYSTICK MEMORYSTICK 8M 8K" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\atapi\Parameters] "NoPowerDownDevice"="RD-DRC001-M CS-R37 0 " [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\atapi\Parameters] "AutoEjectZipDevice"="IOMEGA ZIP 100 ATAPI 23.D IOMEGA ZIP 100 ATAPI 21.D IOMEGA ZIP 100 ATAPI 20.D IOMEGA ZIP 100 ATAPI 91.D IOMEGA ZIP 100 B.29 IOMEGA ZIP 100 B.22 " [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\atapi\Parameters] "UseCheckPowerForFlush"="SAMSUNG WNR-31601A (1600MB) SAMSUNG WNR-31601A (1.6GB) IBM-DTCA-24090 TC6OAA2A IBM-DTCA-24090 TC6IAA2A IBM-DPLA-25120 PL8OAA2A IBM-DPLA-25120 PL8IAA2A IBM-DPLA-25120 PL8IAA4A IBM-DTCA-23240 TC5OAA2A IBM-DTCA-23240 TC5IAA2A IBM-DPLA-24480 PL7OAA2A IBM-DPLA-24480 PL7IAA2A" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\atapi\Parameters] "NoFlushDevice"="QUANTUM_LPS525A SCR-730 " [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\atapi\Parameters] "PioOnlyDevice"=" Conner Peripherals 425MB - CFS425A MATSHITA CR-581 FX600S CD-44E QUANTUM TRB850A QUANTUM MARVERICK 540A MAXTOR MXT-540 AT Maxtor 71260 AT Maxtor 7850 AV Maxtor 7540 AV Maxtor 7213 AT Maxtor 7345 Maxtor 7245 AT Maxtor 7245 Maxtor 7211AU Maxtor 7171 AT CD-316E SAMSUNG_SCR-2430 CR-2801TE" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\atapi\Parameters] "NonRemovableMedia"="Kingston Technology DataPak 340 SunDisk SDP5A-10 SunDisk SDCFB-10 SunDisk SDP3B-20 SunDisk SDP3B-175 SunDisk SDP5-2.5 Calluna Technology CT260MC BN-S004AC-S 1.00 Calluna Technology CT520RM Hitachi CV 5.1.1 ATA_FLASH Mitsubishi ATA Card LEXAR ATA_FLASH Micron MTCF004A Micron MTCF008A SunDisk SDP3B-110 SunDisk SDCFB-4 BN-CAB-T MEMORYSTICK MEMORYSTICK 8M 8K" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\atapi\Parameters] "NoPowerDownDevice"="RD-DRC001-M CS-R37 0 " [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\atapi\Parameters] "AutoEjectZipDevice"="IOMEGA ZIP 100 ATAPI 23.D IOMEGA ZIP 100 ATAPI 21.D IOMEGA ZIP 100 ATAPI 20.D IOMEGA ZIP 100 ATAPI 91.D IOMEGA ZIP 100 B.29 IOMEGA ZIP 100 B.22 " [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\atapi\Parameters] "UseCheckPowerForFlush"="SAMSUNG WNR-31601A (1600MB) SAMSUNG WNR-31601A (1.6GB) IBM-DTCA-24090 TC6OAA2A IBM-DTCA-24090 TC6IAA2A IBM-DPLA-25120 PL8OAA2A IBM-DPLA-25120 PL8IAA2A IBM-DPLA-25120 PL8IAA4A IBM-DTCA-23240 TC5OAA2A IBM-DTCA-23240 TC5IAA2A IBM-DPLA-24480 PL7OAA2A IBM-DPLA-24480 PL7IAA2A" [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\atapi\Parameters] "NoFlushDevice"="QUANTUM_LPS525A SCR-730 " [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\atapi\Parameters] "PioOnlyDevice"=" Conner Peripherals 425MB - CFS425A MATSHITA CR-581 FX600S CD-44E QUANTUM TRB850A QUANTUM MARVERICK 540A MAXTOR MXT-540 AT Maxtor 71260 AT Maxtor 7850 AV Maxtor 7540 AV Maxtor 7213 AT Maxtor 7345 Maxtor 7245 AT Maxtor 7245 Maxtor 7211AU Maxtor 7171 AT CD-316E SAMSUNG_SCR-2430 CR-2801TE" [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\atapi\Parameters] "NonRemovableMedia"="Kingston Technology DataPak 340 SunDisk SDP5A-10 SunDisk SDCFB-10 SunDisk SDP3B-20 SunDisk SDP3B-175 SunDisk SDP5-2.5 Calluna Technology CT260MC BN-S004AC-S 1.00 Calluna Technology CT520RM Hitachi CV 5.1.1 ATA_FLASH Mitsubishi ATA Card LEXAR ATA_FLASH Micron MTCF004A Micron MTCF008A SunDisk SDP3B-110 SunDisk SDCFB-4 BN-CAB-T MEMORYSTICK MEMORYSTICK 8M 8K" [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\atapi\Parameters] "NoPowerDownDevice"="RD-DRC001-M CS-R37 0 " [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\atapi\Parameters] "AutoEjectZipDevice"="IOMEGA ZIP 100 ATAPI 23.D IOMEGA ZIP 100 ATAPI 21.D IOMEGA ZIP 100 ATAPI 20.D IOMEGA ZIP 100 ATAPI 91.D IOMEGA ZIP 100 B.29 IOMEGA ZIP 100 B.22 " [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\ShellNoRoam\MUICache] "C:\WINDOWS\TEMP\._msige52\GoogleEarth.exe"="Setup Launcher " [HKEY_USERS\S-1-5-21-2025429265-879983540-1801674531-1003\Software\Microsoft\Windows\ShellNoRoam\MUICache] "C:\Dokumente und Einstellungen\user\Desktop\mbam-setup-1.75.0.1300.exe"=" Malwarebytes Anti-Malware " [HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\ShellNoRoam\MUICache] "C:\WINDOWS\TEMP\._msige52\GoogleEarth.exe"="Setup Launcher " -= EOF =- Code:
ATTFilter HKEY_CLASSES_ROOT\Installer\Products\1708EDD6AB4EB164A86999D0AF0ABE1D Code:
ATTFilter ProductName=SavingsBull Kann ich den Schlüssel einfach löschen? LG Lars Zum Abschluss für heute habe ich die Suche mit SystemLook etwas modifiziert (hab das * weggelassen) - und siehe da: Code:
ATTFilter SystemLook 30.07.11 by jpshortstuff Log created at 00:05 on 06/03/2014 by user Administrator - Elevation successful ========== regfind ========== Searching for "SavingsBull" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Installer\Products\1708EDD6AB4EB164A86999D0AF0ABE1D] "ProductName"="SavingsBull" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders] "c:\Programme\SavingsBullFilter\"="" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders] "c:\Programme\SavingsBull\"="" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\AD04033484A18CA4CAB3EE59D39D756E] "1708EDD6AB4EB164A86999D0AF0ABE1D"="c:\Programme\SavingsBull\IEOptimizer64.dll" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\1708EDD6AB4EB164A86999D0AF0ABE1D\InstallProperties] "HelpLink"="hxxp://www.SavingsBull.com/" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\1708EDD6AB4EB164A86999D0AF0ABE1D\InstallProperties] "Publisher"="SavingsBull" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\1708EDD6AB4EB164A86999D0AF0ABE1D\InstallProperties] "DisplayName"="SavingsBull" -= EOF =- Für heute meinen herzlichsten Dank! Eine gute Nacht und einen schönen Tag morgen! LG Lars |
06.03.2014, 16:19 | #17 | |
/// Malwareteam | Windows XP: Adware und Trojaner en masseZitat:
Mit dem Fix hier, sollte dann alles aus der Registry entfernt sein. Gucke bitte, ob SavingBulls immernoch in der Softwareliste auftaucht. Schritt 1 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code:
ATTFilter Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Installer\Products\1708EDD6AB4EB164A86999D0AF0ABE1D" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\AD04033484A18CA4CAB3EE59D39D756E" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\1708EDD6AB4EB164A86999D0AF0ABE1D" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders" /v c:\Programme\SavingsBullFilter\ /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders" /v c:\Programme\SavingsBull\ /f Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
__________________ |
06.03.2014, 22:06 | #18 |
| Windows XP: Adware und Trojaner en masse Heureka! Alles sauber!
__________________Code:
ATTFilter Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 05-03-2014 Ran by user at 2014-03-06 18:08:15 Run:7 Running from C:\Dokumente und Einstellungen\user\Desktop Boot Mode: Normal ============================================== Content of fixlist: ***************** Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Installer\Products\1708EDD6AB4EB164A86999D0AF0ABE1D" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\AD04033484A18CA4CAB3EE59D39D756E" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\1708EDD6AB4EB164A86999D0AF0ABE1D" /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders" /v c:\Programme\SavingsBullFilter\ /f Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders" /v c:\Programme\SavingsBull\ /f ***************** ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Installer\Products\1708EDD6AB4EB164A86999D0AF0ABE1D" /f ========= Der Vorgang wurde erfolgreich ausgeführt. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\AD04033484A18CA4CAB3EE59D39D756E" /f ========= Der Vorgang wurde erfolgreich ausgeführt. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\1708EDD6AB4EB164A86999D0AF0ABE1D" /f ========= Der Vorgang wurde erfolgreich ausgeführt. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders" /v c:\Programme\SavingsBullFilter\ /f ========= Der Vorgang wurde erfolgreich ausgeführt. ========= End of Reg: ========= ========= reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders" /v c:\Programme\SavingsBull\ /f ========= Der Vorgang wurde erfolgreich ausgeführt. ========= End of Reg: ========= ==== End of Fixlog ==== Und die Kollegin bekommt auf jeden Fall die Nummer vom Spendenkonto! -------------- VIELEN DANK! Der Rechner ist wieder in einem brauchbaren, aufgeräumten Zustand, alles bestens! Herzliche Grüße und ein schönes Frühlingswochenende! |
06.03.2014, 22:09 | #19 |
/// Malwareteam | Windows XP: Adware und Trojaner en masse Hallo confiance, schön, dass wir dir helfen konnten . Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht, damit erhalte ich keine Benachrichtungen über neue Antworten in diesem Thread. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder Andere bitte hier klicken und einen eigenen Thread erstellen.
__________________ Gruß, Jonas |