|
Log-Analyse und Auswertung: Windows 7:wprotectmanager, Browser-Hijack?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
12.06.2014, 17:03 | #1 |
| Windows 7:wprotectmanager, Browser-Hijack? Moin Moin, In meinem Browser hat sich eben ein Tab geöffnet, dass ein Addon Namens Fast Start installiert werden sollte. Der Browser hat sich darauf hin mehrmals geschlossen und wieder geöffnet. Seitdem habe ich eine neue Startseite beim Öffnen des Browsers, beim Öffnen eines neuen Tabs mit dem Titel "Fast Start", zwei neue Add-Ons (Fast Start 4.2.3 und shortcut 1.1.1) und auf meinem Desktop findet sich eine Verknüpfung namens 337 GAMES. Ich habe das Problem gegooglet und folgenden Thread gefunden: http://www.trojaner-board.de/151888-...rtleiste.html. Der Ordner WPM existiert auch bei mir. Ein Systemscan mit Avira Free Antivirus hat jedoch nichts ergeben. Die Logs hänge ich als Archiv an... Ich hoffe das ist so in Ordnung und freue mich auf eine Antwort ... mfG, Blubb1911 |
12.06.2014, 17:54 | #2 |
/// TB-Ausbilder /// Anleitungs-Guru | Windows 7:wprotectmanager, Browser-Hijack?Mein Name ist Jürgen und ich werde Dir bei Deinem Problem behilflich sein. Zusammen schaffen wir das...
Hinweis: Ich kann Dir niemals eine Garantie geben, dass wir alle schädlichen Dateien finden werden. Eine Formatierung ist meist der schnellere und immer der sicherste Weg, aber auch nur bei wirklicher Malware empfehlenswert. Adware & Co. können wir sehr gut entfernen. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis Du mein clean bekommst. Lesestoff Posten in CODE-Tags: So gehts... Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert uns massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu groß für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
Los geht's: Schritt 1 Bitte deinstalliere folgende Programme: Sweet Page SupTab 337 GAMES Versuche es bei Windows 7 zunächst über Systemsteuerung/Programme deinstallieren. Sollte das nicht gehen, lade Dir bitte Revo Uninstallerhier herunter. Entpacke die zip-Datei auf den Desktop.
Solltest Du ein Programm nicht finden oder nicht deinstallieren können, mache bitte mit dem nächsten Schritt weiter: Schritt 2 Downloade Dir bitte AdwCleaner auf deinen Desktop.
Schritt 3 Malwarebytes Antimalware
Schritt 4 Downloade Dir HitmanProauf Deinen Desktop: HitmanPro - 32 Bit HitmanPro - 64 Bit
Poste bitte den Inhalt der HitmanPro_<Datum_Uhrzeit>.txt mit Deiner nächsten Antwort.
__________________ |
13.06.2014, 11:48 | #3 |
| Windows 7:wprotectmanager, Browser-Hijack? Hallo Jürgen,
__________________Deinstallation hat wunderbar geklappt. SupTab ist nach der Deinstallation von Sweetpage aus der Programmliste verschwunden. Beim Verschieben der Funde in die Quarantäne durch Malwarebytes hat Avira einen Zugriff auf die Registry blockiert. Die Funde durch HitmanPro konnte ich nur löschen, was ohne Lizenz aber nicht möglich ist. Hier die Logs dazu: Code:
ATTFilter # AdwCleaner v3.212 - Bericht erstellt am 13/06/2014 um 00:41:54 # Aktualisiert 05/06/2014 von Xplode # Betriebssystem : Windows 7 Professional Service Pack 1 (64 bits) # Benutzername : ******* - *******-PC # Gestartet von : C:\Users\*******\Downloads\adwcleaner_3.212.exe # Option : Löschen ***** [ Dienste ] ***** Dienst Gelöscht : IePluginServices Dienst Gelöscht : Wpm ***** [ Dateien / Ordner ] ***** Ordner Gelöscht : C:\ProgramData\IePluginServices Ordner Gelöscht : C:\ProgramData\WPM Ordner Gelöscht : C:\Program Files (x86)\SupTab Ordner Gelöscht : C:\Users\*******\AppData\Roaming\337Games Ordner Gelöscht : C:\Users\*******\AppData\Roaming\sweet-page Datei Gelöscht : C:\Program Files (x86)\Mozilla Firefox\browser\searchplugins\delta-homes.xml ***** [ Verknüpfungen ] ***** Verknüpfung Desinfiziert : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk Verknüpfung Desinfiziert : C:\Users\*******\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk Verknüpfung Desinfiziert : C:\Users\*******\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk Verknüpfung Desinfiziert : C:\Users\*******\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk Verknüpfung Desinfiziert : C:\Users\*******\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk ***** [ Registrierungsdatenbank ] ***** Wert Gelöscht : HKLM\SOFTWARE\Mozilla\Firefox\Extensions [quick_start@gmail.com] Schlüssel Gelöscht : [x64] HKLM\SOFTWARE\Classes\Interface\{917CAAE9-DD47-4025-936E-1414F07DF5B8} Daten Wiederhergestellt : HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command Schlüssel Gelöscht : HKCU\Software\InstallCore Schlüssel Gelöscht : HKLM\Software\SupDp Schlüssel Gelöscht : HKLM\Software\SupTab Schlüssel Gelöscht : HKLM\Software\supWPM Schlüssel Gelöscht : HKLM\Software\sweet-pageSoftware Schlüssel Gelöscht : HKLM\Software\Wpm Daten Gelöscht : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows [AppInit_DLLs] - C:\PROGRA~2\SupTab\SEARCH~1.DLL Daten Gelöscht : [x64] HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows [AppInit_DLLs] - C:\PROGRA~2\SupTab\SEARCH~2.DLL ***** [ Browser ] ***** -\\ Internet Explorer v11.0.9600.17126 Einstellung Wiederhergestellt : HKCU\Software\Microsoft\Internet Explorer\Main [Search Page] Einstellung Wiederhergestellt : HKCU\Software\Microsoft\Internet Explorer\Main [Default_Search_URL] Einstellung Wiederhergestellt : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Search_URL] Einstellung Wiederhergestellt : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Search Page] Einstellung Wiederhergestellt : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Search_URL] Einstellung Wiederhergestellt : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Search Page] -\\ Mozilla Firefox v30.0 (en-US) [ Datei : C:\Users\*******\AppData\Roaming\Mozilla\Firefox\Profiles\8ae04lv8.default\prefs.js ] ************************* AdwCleaner[R0].txt - [4787 octets] - [13/06/2014 00:41:01] AdwCleaner[S0].txt - [3225 octets] - [13/06/2014 00:41:54] ########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [3285 octets] ########## Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Suchlauf Datum: 13.06.2014 Suchlauf-Zeit: 11:58:25 Logdatei: Malwarebytes Log.txt Administrator: Ja Version: 2.00.2.1012 Malware Datenbank: v2014.06.13.04 Rootkit Datenbank: v2014.06.02.01 Lizenz: Kostenlos Malware Schutz: Deaktiviert Bösartiger Webseiten Schutz: Deaktiviert Self-protection: Deaktiviert Betriebssystem: Windows 7 Service Pack 1 CPU: x64 Dateisystem: NTFS Benutzer: ******* Suchlauf-Art: Bedrohungs-Suchlauf Ergebnis: Abgeschlossen Durchsuchte Objekte: 267882 Verstrichene Zeit: 21 Min, 55 Sek Speicher: Aktiviert Autostart: Aktiviert Dateisystem: Aktiviert Archive: Aktiviert Rootkits: Aktiviert Heuristics: Aktiviert PUP: Aktiviert PUM: Aktiviert Prozesse: 0 (No malicious items detected) Module: 0 (No malicious items detected) Registrierungsschlüssel: 0 (No malicious items detected) Registrierungswerte: 0 (No malicious items detected) Registrierungsdaten: 0 (No malicious items detected) Ordner: 0 (No malicious items detected) Dateien: 5 PUP.Optional.SkyTech.A, C:\Users\*******\AppData\Local\Temp\21224513\21224513.zipDir\alilog.dll, In Quarantäne, [aa08cda66b10ac8ade4552e027d9a45c], PUP.Optional.Skytech.A, C:\Users\*******\AppData\Local\Temp\21224513\21224513.zipDir\UninstallManager.exe, In Quarantäne, [0ea4e3900e6d4fe7d76d6424e41d9868], PUP.Optional.IePluginService.A, C:\Users\*******\AppData\Local\Temp\21224513\21224513.zipDir\tmp\SupTab_Setup302.exe, In Quarantäne, [bdf5086bc0bb81b55fe7c099e12035cb], PUP.Optional.WpManager, C:\Users\*******\AppData\Local\Temp\21224513\21224513.zipDir\tmp\wpm_v18.8.0.304.exe, In Quarantäne, [3d75adc656253afc6c46cd968180d42c], PUP.Optional.Babylon.A, C:\Users\*******\Downloads\Unlocker1.9.2.exe, In Quarantäne, [cee4ee85403b2a0caf2f4abe2bd6a060], Physische Sektoren: 0 (No malicious items detected) (end) Code:
ATTFilter HitmanPro 3.7.9.216 www.hitmanpro.com Computer name . . . . : *******-PC Windows . . . . . . . : 6.1.1.7601.X64/2 User name . . . . . . : *******-PC\******* UAC . . . . . . . . . : Disabled License . . . . . . . : Free Scan date . . . . . . : 2014-06-13 12:27:07 Scan mode . . . . . . : Normal Scan duration . . . . : 10m 39s Disk access mode . . : Direct disk access (SRB) Cloud . . . . . . . . : Internet Reboot . . . . . . . : No Threats . . . . . . . : 0 Traces . . . . . . . : 13 Objects scanned . . . : 1.819.235 Files scanned . . . . : 29.701 Remnants scanned . . : 875.753 files / 913.781 keys Suspicious files ____________________________________________________________ C:\Users\*******\Documents\BFBC2\pb\pbcl.dll Size . . . . . . . : 944.298 bytes Age . . . . . . . : 845.7 days (2012-02-18 18:29:27) Entropy . . . . . : 7.6 SHA-256 . . . . . : E570C42135F4E074FEA64029B4F9923775EBB7BBB3276A02F212621D7660A506 Fuzzy . . . . . . : 29.0 The .reloc (relocation) section in this program contains code. This is an indication of malware infection. Entropy (or randomness) indicates the program is encrypted, compressed or obfuscated. This is not typical for most programs. Authors name is missing in version info. This is not common to most programs. Version control is missing. This file is probably created by an individual. This is not typical for most programs. Program contains PE structure anomalies. This is not typical for most programs. Potential Unwanted Programs _________________________________________________ HKLM\SYSTEM\ControlSet001\services\eventlog\Application\Wpm\ (FTDownloader) HKLM\SYSTEM\ControlSet002\services\eventlog\Application\Wpm\ (FTDownloader) HKLM\SYSTEM\CurrentControlSet\services\eventlog\Application\Wpm\ (FTDownloader) Cookies _____________________________________________________________________ C:\Users\*******\AppData\Roaming\Microsoft\Windows\Cookies\*******@atdmt[1].txt C:\Users\*******\AppData\Roaming\Microsoft\Windows\Cookies\*******@doubleclick[2].txt C:\Users\*******\AppData\Roaming\Microsoft\Windows\Cookies\*******@revsci[1].txt C:\Users\*******\AppData\Roaming\Microsoft\Windows\Cookies\V2WEFZJI.txt C:\Users\*******\AppData\Roaming\Mozilla\Firefox\Profiles\8ae04lv8.default\cookies.sqlite:ads.yahoo.com C:\Users\*******\AppData\Roaming\Mozilla\Firefox\Profiles\8ae04lv8.default\cookies.sqlite:doubleclick.net C:\Users\*******\AppData\Roaming\Mozilla\Firefox\Profiles\8ae04lv8.default\cookies.sqlite:revsci.net C:\Users\*******\AppData\Roaming\Mozilla\Firefox\Profiles\8ae04lv8.default\cookies.sqlite:stats.computecmedia.de C:\Users\*******\AppData\Roaming\Mozilla\Firefox\Profiles\8ae04lv8.default\cookies.sqlite:www.googleadservices.com |
13.06.2014, 11:55 | #4 |
/// TB-Ausbilder /// Anleitungs-Guru | Windows 7:wprotectmanager, Browser-Hijack? OK... Schritt 1 ESET Online Scanner
Schritt 2 Bitte starte FRST erneut, markiere auch die checkbox und drücke auf Scan. Bitte poste mir den Inhalt der beiden Logs die erstellt werden. Gibt es jetzt noch Probleme mit dem PC? Wenn ja, welche?
__________________ Gruß deeprybka Lob, Kritik, Wünsche? Spende fürs trojaner-board? _______________________________________________ „Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer |
13.06.2014, 13:54 | #5 |
| Windows 7:wprotectmanager, Browser-Hijack? Beides durchlaufen lassen. Keine Probleme. Beim Öffnen eines neuen Tabs wird jedoch immer noch Fast Start geöffnet und bei den Erweiterungen von Firefox immer noch Fast Start 4.2.3 angezeigt. Kann ich das einfach löschen? Hier die Logs: Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.7587 # api_version=3.0.2 # EOSSerial=ea0b276e469cfa41b6db1470604c6c62 # engine=18702 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2014-06-13 12:30:14 # local_time=2014-06-13 02:30:14 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1031 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode_1='Avira Desktop' # compatibility_mode=1810 16777213 100 100 85285 3035612 0 0 # compatibility_mode_1='' # compatibility_mode=5893 16776574 100 94 87694 154292464 0 0 # scanned=209734 # found=4 # cleaned=0 # scan_time=4778 sh=4E5E1B36910AD12E0E328F71A7CDC6EA6C009F9E ft=1 fh=ad050ae056d7e21e vn="Win32/Thinknice.B evtl. unerwünschte Anwendung" ac=I fn="C:\AdwCleaner\Quarantine\C\Program Files (x86)\SupTab\SupTab.dll.vir" sh=56659F7FF1F1FA7906A77228E315F65F38BCEF73 ft=1 fh=0ff759dfc352fd03 vn="Variante von Win32/ELEX.AD evtl. unerwünschte Anwendung" ac=I fn="C:\AdwCleaner\Quarantine\C\ProgramData\IePluginServices\PluginService.exe.vir" sh=4B438C9B64DD27C64140EC83EA5020B761BA94B3 ft=1 fh=c35f7b16075203da vn="Variante von Win32/ELEX.AE evtl. unerwünschte Anwendung" ac=I fn="C:\AdwCleaner\Quarantine\C\ProgramData\WPM\wprotectmanager.exe.vir" sh=1198E362C0504B2A3B13C48A3FB1FD392CD961F2 ft=1 fh=f811da979eb359e7 vn="Variante von Win32/ELEX.AJ evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Nicolas\AppData\Local\Temp\is961225091\21201813_stp\May7www.sweet-page.com.exe" Blubb1911 |
13.06.2014, 14:11 | #6 |
/// TB-Ausbilder /// Anleitungs-Guru | Windows 7:wprotectmanager, Browser-Hijack? Melde mich abends mit weiteren Anweisungen. Vorerst bitte nichts löschen.
__________________ --> Windows 7:wprotectmanager, Browser-Hijack? |
13.06.2014, 16:44 | #7 |
/// TB-Ausbilder /// Anleitungs-Guru | Windows 7:wprotectmanager, Browser-Hijack? Hi, lösch mal alle Erweiterungen im Firefox die suspekt sind. Evtl. kannst ihn auch zurücksetzen: Noch Probleme?
__________________ Gruß deeprybka Lob, Kritik, Wünsche? Spende fürs trojaner-board? _______________________________________________ „Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer |
13.06.2014, 19:32 | #8 |
| Windows 7:wprotectmanager, Browser-Hijack? Alles klar. Erweiterung gelöscht. Scheint alles wieder normal zu sein... Danke für die schnelle Hilfe! |
13.06.2014, 19:54 | #9 |
/// TB-Ausbilder /// Anleitungs-Guru | Windows 7:wprotectmanager, Browser-Hijack? Lade dir TFC (TempFileCleaner von Oldtimer) herunter und speichere es auf den Desktop.
Gibts jetzt noch Probleme mit Deinem Rechner? Oder hast Du noch Fragen? NEIN? Alle Logs gepostet? Ja! Dann lade Dir bitte DelFix herunter.
Hinweis: DelFix entfernt u.a. alle verwendeten Programme, die Quarantäne unserer Scanner, den Java-Cache und löscht sich abschließend selbst. Starte Deinen Rechner abschließend neu. Sollten jetzt noch Programme aus unserer Bereinigung übrig sein, kannst Du diese bedenkenlos löschen. >>clean<< Wir haben es geschafft! Die Logs sehen für mich im Moment sauber aus. Wenn Du möchtest, kannst Du hier sagen, ob Du mit mir und meiner Hilfe zufrieden warst...und/oder das Forum mit einer kleinen Spende unterstützen. Es bleibt mir nur noch, Dir unbeschwertes und sicheres Surfen zu wünschen und dass wir uns hier so bald nicht wiedersehen. Epilog: Tipps, Dos & Don'ts Aktualität von System und Software Das Betriebsystem Windows muss zwingend immer auf dem neusten Stand sein. Stelle sicher, dass die automatischen Updates aktiviert sind. Auch die installierte Software sollte immer in der aktuellsten Version vorliegen. Speziell gilt das für die Browser , Java , Flash-Player und PDF-Reader , denn bekannte Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim blossen Besuch einer präparierten Website per Drive-by Download Malware zu installieren. Das kann sogar auf normalerweise legitimen Websites geschehen, wenn es einem Angreifer gelungen ist, seinen Code in die Seite einzuschleusen, und ist deshalb relativ unberechenbar.
Sicherheits-Software Eine Bemerkung vorneweg: Jede Softwarelösung hat ihre Schwächen. Die gesamte Verantwortung für die Sicherheit auf Software zu übertragen und einen Rundum-Schutz zu erwarten, wäre eine gefährliche Illusion. Bei unbedachtem oder bewusst risikoreichem Verhalten wird auch das beste Programm früher oder später seinen Dienst versagen (z.B. ein Virenscanner, der eine infizierte Datei nicht erkennt). Trotzdem ist entsprechende Software natürlich wichtig und hilft dir in Kombination mit einem gut gewarteten (up-to-date) System und durchdachtem Verhalten, deinen Rechner sauber zu halten.
Es liegt in der Natur der Sache, dass die am weitesten verbreitete Anwendungs-Software auch am häufigsten von Malware-Autoren attackiert wird. Es kann daher bereits einen kleinen Sicherheitsgewinn darstellen, wenn man alternative Software (z.B. einen alternativen PDF Reader) benutzt. Anstelle des Internet Explorers kann man beispielsweise den Mozilla Firefox einsetzen, für welchen es zwei nützliche Addons als Empfehlung gibt:
(Un-)Sicheres Verhalten im Internet Nebst unbemerkten Drive-by Installationen wird Malware aber auch oft mehr oder weniger aktiv vom Benutzer selbst installiert. Der Besuch zwielichtiger Websites kann bereits Risiken bergen. Und Downloads aus dubiosen Quellen sind immer russisches Roulette. Auch wenn der Virenscanner im Moment darin keine Bedrohung erkennt, muss das nichts bedeuten.
Oft wird auch versucht, den Benutzer mit mehr oder weniger trickreichen Methoden dazu zu bringen, eine für ihn verhängnisvolle Handlung selbst auszuführen (Überbegriff Social Engineering).
Nervige Adware (Werbung) und unnötige Toolbars werden auch meist durch den Benutzer selbst mitinstalliert.
Allgemeine Hinweise Abschließend noch ein paar grundsätzliche Bemerkungen:
__________________ Gruß deeprybka Lob, Kritik, Wünsche? Spende fürs trojaner-board? _______________________________________________ „Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer |
15.06.2014, 16:19 | #10 |
| Windows 7:wprotectmanager, Browser-Hijack? Ach, da war noch was? Alles erledigt! Sieht alles wunderbar aus... Danke nochmal! |
15.06.2014, 16:20 | #11 |
/// TB-Ausbilder /// Anleitungs-Guru | Windows 7:wprotectmanager, Browser-Hijack? Ok! Alles Gute!
__________________ Gruß deeprybka Lob, Kritik, Wünsche? Spende fürs trojaner-board? _______________________________________________ „Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer |
Themen zu Windows 7:wprotectmanager, Browser-Hijack? |
fast start, pup.optional.babylon.a, pup.optional.iepluginservice.a, pup.optional.skytech.a, pup.optional.wpmanager, startseite, sweet page, sweet page entfernen, sweet-page, sweet-page entfernen, sweetpage, sweetpage entfernen, win32/elex.ad, win32/elex.ae, win32/elex.aj, win32/thinknice.b, windows, windows 7, wprotectmanager |