|
Log-Analyse und Auswertung: Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com)Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
24.04.2014, 21:24 | #1 |
| Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) Hallo ihr wunderbaren Trojaner-Boarder, ich habe einen neuen Laptop mit Windows 8.1 64bit und nun ständig Java Update Fakes wenn ich meine Browser benutze (Opera und Internet Explorer). Da steht mein Java wäre veraltet (habe Version 7.55) und ich solle mir Version 7.25 runterladen. Natürlich klicke ich das nicht an. Die Adresse ist meistens mostshinstar.com... Dummerweise habe ich erstmal selbst versucht das zu beseitigen mit Malwarebytes und adwcleaner OHNE logs zu speichern Ich weiß nur, dass das Programm rrsavings entfernt wurde. Ansonsten benutze ich Avira als Virenscanner und habe mal den Wise Registry Cleaner benutzt. Bitte helft mir, hoffentlich ist es noch nicht zu spät. Die FRST und GMER logs sind als Anhang dabei. Die waren zu lang für den Beitrag. Vielen lieben Dank für eure Mühen!!! Ich verzweifle... |
24.04.2014, 21:36 | #2 |
/// TB-Ausbilder /// Anleitungs-Guru | Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com)Mein Name ist Jürgen und ich werde Dir bei Deinem Problem behilflich sein. Zusammen schaffen wir das...
Hinweise: Ich kann Dir niemals eine Garantie geben, dass wir alle schädlichen Dateien finden werden. Eine Formatierung ist meist der schnellere und immer der sicherste Weg, aber auch nur bei wirklicher Malware empfehlenswert. Adware & Co. können wir sehr gut entfernen. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis Dir jemand vom Team sagt, dass Du clean bist. Bitte beachte, dass alle meine Antworten zuerst von einem Ausbilder freigegeben werden müssen, bevor ich diese hier posten darf. Das dauert dann zwar ein paar Stunden länger, garantiert aber, dass Du kompetente Hilfe und geprüfte Antworten bekommst. Siehe hier... Ich bedanke mich für Deine Geduld!
__________________ |
24.04.2014, 21:48 | #3 |
| Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) Vielen Dank, dass du mir hilfst.
__________________Ich hoffe, das mit den Logfiles im Anhang als Zip Datei war in Ordnung... Ich warte jetzt einfach mal geduldig auf deine nächste Nachricht. |
24.04.2014, 21:51 | #4 |
/// TB-Ausbilder /// Anleitungs-Guru | Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) Jo, paßt schon. Aber bitte keine weiteren Tools laufen lassen. V.a. keine RegistryCleaner! OK?
__________________ Gruß deeprybka Lob, Kritik, Wünsche? Spende fürs trojaner-board? _______________________________________________ „Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer |
24.04.2014, 22:02 | #5 |
| Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) Neee gar nix mach ich mehr aber ich hab doch mal die alten logs von Malwarebytes gefunden: <?xml version="1.0" encoding="UTF-16" ?> <mbam-log> <header> <date>2014/04/22 23:13:51 +0200</date> <log>mbam-log-2014-04-22 (23-08-22).xml</log> <isadmin>yes</isadmin> </header> <engine> <version>2.00.1.1004</version> <rules-database>v2014.04.22.05</rules-database> <swissarmy-database>v2014.03.27.01</swissarmy-database> <license>free</license> <file-protection>disabled</file-protection> <web-protection>disabled</web-protection> <self-protection>disabled</self-protection> </engine> <system> <osversion>Windows 8.1</osversion> <arch>x64</arch> <username>DerGrosse</username> <filesys>NTFS</filesys> </system> <summary> <type>threat</type> <result>cancelled</result> <objects>72709</objects> <time>328</time> <processes>1</processes> <modules>0</modules> <keys>4</keys> <values>0</values> <datas>0</datas> <folders>0</folders> <files>2</files> <sectors>0</sectors> </summary> <options> <memory>enabled</memory> <startup>enabled</startup> <filesystem>enabled</filesystem> <archives>enabled</archives> <rootkits>disabled</rootkits> <deeprootkit>disabled</deeprootkit> <shuriken>enabled</shuriken> <pup>enabled</pup> <pum>enabled</pum> </options> <items> <process><path>C:\Program Files\002\yewimmxqbs64.exe</path><vendor>Adware.Adpeak</vendor><action>delete-on-reboot</action><pid>5684</pid><hash>2538cc6195e6989eb5bc22fe28dc629e</hash></process> <key><path>HKLM\SYSTEM\CURRENTCONTROLSET\SERVICES\yewimmxqbs64</path><vendor>Adware.Adpeak</vendor><action>success</action><hash>2538cc6195e6989eb5bc22fe28dc629e</hash></key> <key><path>HKLM\SOFTWARE\WOW6432NODE\CLASSES\CLSID\{10AD2C61-0898-4348-8600-14A342F22AC3}</path><vendor>PUP.Optional.AdPeak.A</vendor><action>success</action><hash>d489220b522964d214cc8a8c9d65f10f</hash></key> <key><path>HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\WINDOWS\CURRENTVERSION\EXPLORER\BROWSER HELPER OBJECTS\{10AD2C61-0898-4348-8600-14A342F22AC3}</path><vendor>PUP.Optional.AdPeak.A</vendor><action>success</action><hash>d489220b522964d214cc8a8c9d65f10f</hash></key> <key><path>HKU\S-1-5-21-2705255475-1628493413-3981717287-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\EXT\STATS\{AEAC172E-2E4B-4B92-9AF6-B0CDB1ACECDB}</path><vendor>PUP.Optional.BrowseMark.A</vendor><action>success</action><hash>64f92706047753e3b3ae898ecc3605fb</hash></key> <file><path>C:\Program Files\002\yewimmxqbs64.exe</path><vendor>Adware.Adpeak</vendor><action>delete-on-reboot</action><hash>2538cc6195e6989eb5bc22fe28dc629e</hash></file> <file><path>C:\Program Files (x86)\Rr Savings\RrSavings.dll</path><vendor>PUP.Optional.AdPeak.A</vendor><action>success</action><hash>d489220b522964d214cc8a8c9d65f10f</hash></file> </items> </mbam-log> <?xml version="1.0" encoding="UTF-16" ?> <mbam-log> <header> <date>2014/04/22 23:53:36 +0200</date> <log>mbam-log-2014-04-22 (23-37-11).xml</log> <isadmin>yes</isadmin> </header> <engine> <version>2.00.1.1004</version> <rules-database>v2014.04.22.07</rules-database> <swissarmy-database>v2014.03.27.01</swissarmy-database> <license>free</license> <file-protection>disabled</file-protection> <web-protection>disabled</web-protection> <self-protection>disabled</self-protection> </engine> <system> <osversion>Windows 8.1</osversion> <arch>x64</arch> <username>DerGrosse</username> <filesys>NTFS</filesys> </system> <summary> <type>threat</type> <result>completed</result> <objects>307183</objects> <time>977</time> <processes>0</processes> <modules>0</modules> <keys>5</keys> <values>1</values> <datas>0</datas> <folders>0</folders> <files>1</files> <sectors>0</sectors> </summary> <options> <memory>enabled</memory> <startup>enabled</startup> <filesystem>enabled</filesystem> <archives>enabled</archives> <rootkits>disabled</rootkits> <deeprootkit>disabled</deeprootkit> <shuriken>enabled</shuriken> <pup>enabled</pup> <pum>enabled</pum> </options> <items> <key><path>HKLM\SOFTWARE\rrsavings</path><vendor>PUP.Optional.RRSavings.A</vendor><action>success</action><hash>085755d80279a88e7815c2ab748e867a</hash></key> <key><path>HKU\S-1-5-21-2705255475-1628493413-3981717287-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\APPDATALOW\SOFTWARE\Rr Savings</path><vendor>PUP.Optional.RRSavings.A</vendor><action>delete-on-reboot</action><hash>dc83012c3942d363d5be82eb3ac84db3</hash></key> <key><path>HKU\S-1-5-21-2705255475-1628493413-3981717287-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\INSTALLCORE\1I1T1Q1S</path><vendor>PUP.Optional.InstallCore.A</vendor><action>delete-on-reboot</action><hash>df80a18caecd44f26aef8af728da2ed2</hash></key> <key><path>HKU\S-1-5-21-2705255475-1628493413-3981717287-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\INSTALLCORE</path><vendor>PUP.Optional.InstallCore.A</vendor><action>delete-on-reboot</action><hash>4718939acfacda5c8ffcebacb94ad22e</hash></key> <key><path>HKU\S-1-5-21-2705255475-1628493413-3981717287-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\SOFTONIC\Universal Downloader</path><vendor>PUP.Optional.Softonic.A</vendor><action>delete-on-reboot</action><hash>67f8be6fc9b2f34333510a6511f1718f</hash></key> <value><path>HKU\S-1-5-21-2705255475-1628493413-3981717287-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\INSTALLCORE</path><valuename>tb</valuename><vendor>PUP.Optional.InstallCore.A</vendor><action>delete-on-reboot</action><valuedata>0I2Z1H1E2V1R0O1O</valuedata><hash>4718939acfacda5c8ffcebacb94ad22e</hash></value> <file><path>C:\Users\DerGrosse\AppData\Local\Temp\instract.exe</path><vendor>PUP.Optional.OutBrowse</vendor><action>success</action><hash>0659f33abfbc94a2fd2368034fb26b95</hash></file> </items> </mbam-log> Nach diesen zwei Suchläufen hatte Malwarebytes nichts mehr gefunden. Das war gestern. |
24.04.2014, 22:04 | #6 |
/// TB-Ausbilder /// Anleitungs-Guru | Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) OK, Danke! Kannst vielleicht noch einen Screenshot von diesem Java-Update machen wenn es kommt? Sieht das auch so aus?
__________________ --> Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) Geändert von deeprybka (24.04.2014 um 22:29 Uhr) |
24.04.2014, 22:30 | #7 |
| Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) Das ist zum verrückt werden... Jetzt taucht das gerade nicht mehr auf... Ich starte mal eben neu. Derweil noch drei Antivir logs von gestern mit Funden. Exportierte Ereignisse: 22.04.2014 22:53 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\DerGrosse\AppData\Local\Temp\dlm8DD3.tmp\FF_IE_PassShow_1030-4001.exe' wurde ein Virus oder unerwünschtes Programm 'ADWARE/Adware.Gen' [adware] gefunden. Ausgeführte Aktion: Übergeben an Scanner Exportierte Ereignisse: 22.04.2014 22:53 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\DerGrosse\AppData\Local\Temp\dlm8DD3.tmp\FF_IE_PassShow_1030-4001.exe' wurde ein Virus oder unerwünschtes Programm 'ADWARE/Adware.Gen' [adware] gefunden. Ausgeführte Aktion: Zugriff verweigern Exportierte Ereignisse: 22.04.2014 22:55 [System-Scanner] Malware gefunden Die Datei 'C:\Users\DerGrosse\AppData\Local\Temp\dlm8DD3.tmp\FF_IE_PassShow_1030-4001.exe' enthielt einen Virus oder unerwünschtes Programm 'ADWARE/Adware.Gen' [adware]. Durchgeführte Aktion(en): Beim Versuch eine Sicherungskopie der Datei anzulegen ist ein Fehler aufgetreten und die Datei wurde nicht gelöscht. Fehlernummer: 26004. Die Quelldatei konnte nicht gefunden werden. Es wird versucht die Aktion mit Hilfe der ARK Library durchzuführen. Die Datei konnte nicht ins Quarantäneverzeichnis verschoben werden! Die Datei existiert nicht! Diese Java Update Meldung kommt plötzlich einfach nicht mehr... Aber eben hat Opera mich vor einer schädlichen Seite gewarnt, da stand dann was von update4.flashes-player.us (also tatsächlich flashes) oder so ähnlich, da hab ich das Fenster direkt wieder geschlossen. Tut mir leid, die Meldung taucht einfach nicht mehr wie bisher auf, meistens komm ich so durch die Seiten. Ich versuchs weiter. Grüße |
24.04.2014, 22:32 | #8 |
/// TB-Ausbilder /// Anleitungs-Guru | Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) OK. Kein Problem. Schau Dir mal das Bild an welches ich angehängt habe...so war das bei Dir auch oder?
__________________ Gruß deeprybka Lob, Kritik, Wünsche? Spende fürs trojaner-board? _______________________________________________ „Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer |
24.04.2014, 22:38 | #9 |
| Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) Ja ganz genau! Ich glaub aber auf Deutsch... kanns nicht beschwören. vielleicht wars sogar auf Englisch. Auf jeden Fall sah es genau so aus. Momentan tut sich da gar nichts... das ist der Vorführeffekt Also alle Seiten mit Flashelementen melden zur Zeit nix. Aber es wird wohl kaum von selbst verschwunden sein |
24.04.2014, 22:44 | #10 |
/// TB-Ausbilder /// Anleitungs-Guru | Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) Ne, das kam vom RRSavings... Aber ich melde mich morgen trotzdem und wir machen dann noch ein paar Schritte und Scans....
__________________ Gruß deeprybka Lob, Kritik, Wünsche? Spende fürs trojaner-board? _______________________________________________ „Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer |
24.04.2014, 22:49 | #11 |
| Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) Danke danke danke! Kann dann auch erst wieder am späten Nachmittag antworten. Wünsche eine gute Nacht! |
25.04.2014, 08:48 | #12 |
/// TB-Ausbilder /// Anleitungs-Guru | Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) Hi, so gehts weiter: Schritt 1 Bitte deinstalliere folgende Programme: Wise Registry Cleaner 8.03 Versuche es über die Systemsteuerung/Programme deinstallieren. Sollte das nicht gehen, machen wir es mit Revo. Lade Dir dazu bitte Revo hier herunter. Entpacke die zip-Datei auf den Desktop und starte die Revouninstaller.exe. Klicke auf Optionen und wähle als Sprache deutsch. Suche dann im Uninstallerfeld nach den oben angegebenen Programmen. Klicke dann auf Uninstall. Wähle dann den Modus wie auf dem Bild gezeigt. (Bild durch Anklicken vergrößerbar) Schritt 2 Scan mit Malwarebytes Antimalware Unter Erkennung und Schutz setze bitte einen Haken bei "Suche nach Rootkits". Klicke im Anschluss auf "Suchlauf", wähle den Bedrohungssuchlauf aus, aktualisiere die Datenbanken und klicke auf "Suchlauf jetzt starten". Lass am Ende des Suchlaufs alle Funde (falls vorhanden) in die Quarantäne verschieben. Poste mir den Inhalt der Logdatei. Klicke dazu auf Verlauf und dann auf Anwendungsprotokolle. Wähle das neueste Suchlauf-Protokoll aus und klicke auf Ansicht. Wähle Exportieren als Textdatei (.txt) und speichere die Datei als mbam.txt auf dem Desktop ab. Öffne die Datei und poste mir den Inhalt in Code-Tags als Antwort in den Thread. Schritt 3 ESET Online Scanner
Schritt 4 Bitte starte FRST erneut, setze den Haken auch bei Addition.txt und drücke auf Scan. Bitte poste mir die Inhalte der Logs von MBAM, ESET und FRST hier in den Thread. Lesestoff Posten in CODE-Tags: So gehts... Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert uns massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu groß für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
__________________ Gruß deeprybka Lob, Kritik, Wünsche? Spende fürs trojaner-board? _______________________________________________ „Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer |
25.04.2014, 17:23 | #13 |
| Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) Hallo, Schritt 1 hab ich erledigt und hier ist schon mal das Malwarebytes ergebnis (nichts gefunden): Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Suchlauf Datum: 25.04.2014 Suchlauf-Zeit: 18:17:30 Logdatei: mbam.txt Administrator: Ja Version: 2.00.1.1004 Malware Datenbank: v2014.04.25.08 Rootkit Datenbank: v2014.03.27.01 Lizenz: Kostenlos Malware Schutz: Deaktiviert Bösartiger Webseiten Schutz: Deaktiviert Chameleon: Deaktiviert Betriebssystem: Windows 8.1 CPU: x64 Dateisystem: NTFS Benutzer: DerGrosse Suchlauf-Art: Bedrohungs-Suchlauf Ergebnis: Abgeschlossen Durchsuchte Objekte: 309679 Verstrichene Zeit: 15 Min, 13 Sek Speicher: Aktiviert Autostart: Aktiviert Dateisystem: Aktiviert Archive: Aktiviert Rootkits: Aktiviert Shuriken: Aktiviert PUP: Aktiviert PUM: Aktiviert Prozesse: 0 (No malicious items detected) Module: 0 (No malicious items detected) Registrierungsschlüssel: 0 (No malicious items detected) Registrierungswerte: 0 (No malicious items detected) Registrierungsdaten: 0 (No malicious items detected) Ordner: 0 (No malicious items detected) Dateien: 0 (No malicious items detected) Physische Sektoren: 0 (No malicious items detected) (end) |
25.04.2014, 17:35 | #14 |
/// TB-Ausbilder /// Anleitungs-Guru | Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) OK...weiter mit dem nächsten Schritt...Der kann länger dauern...
__________________ Gruß deeprybka Lob, Kritik, Wünsche? Spende fürs trojaner-board? _______________________________________________ „Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer |
25.04.2014, 19:07 | #15 |
| Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) Boah das hat ja lange gedauert, aber er hats geschafft Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=27680eeee3e26042ba9e6c2864348198 # engine=18033 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2014-04-25 05:52:31 # local_time=2014-04-25 07:52:31 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.2.9200 NT # compatibility_mode=1799 16775165 100 94 6988 5130687 0 0 # compatibility_mode=5893 16776574 100 94 1294985 23329644 0 0 # scanned=314693 # found=2 # cleaned=0 # scan_time=5114 sh=AD835CF82777D69CD969A8EC661E135033985480 ft=0 fh=0000000000000000 vn="HTML/ScrInject.B.Gen virus" ac=I fn="C:\Users\DerGrosse\AppData\Local\Opera Software\Opera Stable\Cache\f_0001d8" sh=175A8A0C7650EF29B0E1AE7137F5F48FDFCD6588 ft=1 fh=deea2a09617af006 vn="a variant of Win32/AdWare.SpeedingUpMyPC.G application" ac=I fn="C:\Users\DerGrosse\AppData\Local\Temp\is1070216317\7637122_stp.EXE" |
Themen zu Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) |
adware/adware.gen, browser, explorer, html/scrinject.b.gen, internet, internet explorer, java update, malwarebytes, neue, programm, pup.optional.adpeak.a, pup.optional.browsemark.a, pup.optional.outbrowse, pup.optional.rrsavings, pup.optional.rrsavings.a, scanner, speichern, virenscanner, win32/adware.speedingupmypc.g, windows, windows 8.1 64 bit, windows 8.1 64bit |