![]() |
|
Log-Analyse und Auswertung: Windows 7:wprotectmanager, Browser-Hijack?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
![]() | ![]() Windows 7:wprotectmanager, Browser-Hijack? Moin Moin, In meinem Browser hat sich eben ein Tab geöffnet, dass ein Addon Namens Fast Start installiert werden sollte. Der Browser hat sich darauf hin mehrmals geschlossen und wieder geöffnet. Seitdem habe ich eine neue Startseite beim Öffnen des Browsers, beim Öffnen eines neuen Tabs mit dem Titel "Fast Start", zwei neue Add-Ons (Fast Start 4.2.3 und shortcut 1.1.1) und auf meinem Desktop findet sich eine Verknüpfung namens 337 GAMES. Ich habe das Problem gegooglet und folgenden Thread gefunden: http://www.trojaner-board.de/151888-...rtleiste.html. Der Ordner WPM existiert auch bei mir. Ein Systemscan mit Avira Free Antivirus hat jedoch nichts ergeben. Die Logs hänge ich als Archiv an... Ich hoffe das ist so in Ordnung und freue mich auf eine Antwort ![]() mfG, Blubb1911 |
![]() | #2 |
/// TB-Ausbilder /// Anleitungs-Guru ![]() ![]() ![]() ![]() ![]() | ![]() Windows 7:wprotectmanager, Browser-Hijack?![]() Mein Name ist Jürgen und ich werde Dir bei Deinem Problem behilflich sein. Zusammen schaffen wir das... ![]()
![]() Ich kann Dir niemals eine Garantie geben, dass wir alle schädlichen Dateien finden werden. Eine Formatierung ist meist der schnellere und immer der sicherste Weg, aber auch nur bei wirklicher Malware empfehlenswert. Adware & Co. können wir sehr gut entfernen. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis Du mein clean ![]() ![]() Lesestoff Posten in CODE-Tags: So gehts... Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert uns massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu groß für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
![]() Los geht's: ![]() Schritt 1 Bitte deinstalliere folgende Programme: Sweet Page SupTab 337 GAMES Versuche es bei Windows 7 ![]() Sollte das nicht gehen, lade Dir bitte Revo Uninstaller ![]()
Solltest Du ein Programm nicht finden oder nicht deinstallieren können, mache bitte mit dem nächsten Schritt weiter: Schritt 2 Downloade Dir bitte ![]()
Schritt 3 ![]()
Schritt 4 Downloade Dir HitmanPro ![]() HitmanPro - 32 Bit HitmanPro - 64 Bit
Poste bitte den Inhalt der HitmanPro_<Datum_Uhrzeit>.txt mit Deiner nächsten Antwort.
__________________ |
![]() | #3 |
![]() | ![]() Windows 7:wprotectmanager, Browser-Hijack? Hallo Jürgen,
__________________Deinstallation hat wunderbar geklappt. SupTab ist nach der Deinstallation von Sweetpage aus der Programmliste verschwunden. Beim Verschieben der Funde in die Quarantäne durch Malwarebytes hat Avira einen Zugriff auf die Registry blockiert. Die Funde durch HitmanPro konnte ich nur löschen, was ohne Lizenz aber nicht möglich ist. Hier die Logs dazu: Code:
ATTFilter # AdwCleaner v3.212 - Bericht erstellt am 13/06/2014 um 00:41:54 # Aktualisiert 05/06/2014 von Xplode # Betriebssystem : Windows 7 Professional Service Pack 1 (64 bits) # Benutzername : ******* - *******-PC # Gestartet von : C:\Users\*******\Downloads\adwcleaner_3.212.exe # Option : Löschen ***** [ Dienste ] ***** Dienst Gelöscht : IePluginServices Dienst Gelöscht : Wpm ***** [ Dateien / Ordner ] ***** Ordner Gelöscht : C:\ProgramData\IePluginServices Ordner Gelöscht : C:\ProgramData\WPM Ordner Gelöscht : C:\Program Files (x86)\SupTab Ordner Gelöscht : C:\Users\*******\AppData\Roaming\337Games Ordner Gelöscht : C:\Users\*******\AppData\Roaming\sweet-page Datei Gelöscht : C:\Program Files (x86)\Mozilla Firefox\browser\searchplugins\delta-homes.xml ***** [ Verknüpfungen ] ***** Verknüpfung Desinfiziert : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk Verknüpfung Desinfiziert : C:\Users\*******\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk Verknüpfung Desinfiziert : C:\Users\*******\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk Verknüpfung Desinfiziert : C:\Users\*******\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk Verknüpfung Desinfiziert : C:\Users\*******\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk ***** [ Registrierungsdatenbank ] ***** Wert Gelöscht : HKLM\SOFTWARE\Mozilla\Firefox\Extensions [quick_start@gmail.com] Schlüssel Gelöscht : [x64] HKLM\SOFTWARE\Classes\Interface\{917CAAE9-DD47-4025-936E-1414F07DF5B8} Daten Wiederhergestellt : HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command Schlüssel Gelöscht : HKCU\Software\InstallCore Schlüssel Gelöscht : HKLM\Software\SupDp Schlüssel Gelöscht : HKLM\Software\SupTab Schlüssel Gelöscht : HKLM\Software\supWPM Schlüssel Gelöscht : HKLM\Software\sweet-pageSoftware Schlüssel Gelöscht : HKLM\Software\Wpm Daten Gelöscht : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows [AppInit_DLLs] - C:\PROGRA~2\SupTab\SEARCH~1.DLL Daten Gelöscht : [x64] HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows [AppInit_DLLs] - C:\PROGRA~2\SupTab\SEARCH~2.DLL ***** [ Browser ] ***** -\\ Internet Explorer v11.0.9600.17126 Einstellung Wiederhergestellt : HKCU\Software\Microsoft\Internet Explorer\Main [Search Page] Einstellung Wiederhergestellt : HKCU\Software\Microsoft\Internet Explorer\Main [Default_Search_URL] Einstellung Wiederhergestellt : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Search_URL] Einstellung Wiederhergestellt : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Search Page] Einstellung Wiederhergestellt : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Search_URL] Einstellung Wiederhergestellt : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Search Page] -\\ Mozilla Firefox v30.0 (en-US) [ Datei : C:\Users\*******\AppData\Roaming\Mozilla\Firefox\Profiles\8ae04lv8.default\prefs.js ] ************************* AdwCleaner[R0].txt - [4787 octets] - [13/06/2014 00:41:01] AdwCleaner[S0].txt - [3225 octets] - [13/06/2014 00:41:54] ########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [3285 octets] ########## Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Suchlauf Datum: 13.06.2014 Suchlauf-Zeit: 11:58:25 Logdatei: Malwarebytes Log.txt Administrator: Ja Version: 2.00.2.1012 Malware Datenbank: v2014.06.13.04 Rootkit Datenbank: v2014.06.02.01 Lizenz: Kostenlos Malware Schutz: Deaktiviert Bösartiger Webseiten Schutz: Deaktiviert Self-protection: Deaktiviert Betriebssystem: Windows 7 Service Pack 1 CPU: x64 Dateisystem: NTFS Benutzer: ******* Suchlauf-Art: Bedrohungs-Suchlauf Ergebnis: Abgeschlossen Durchsuchte Objekte: 267882 Verstrichene Zeit: 21 Min, 55 Sek Speicher: Aktiviert Autostart: Aktiviert Dateisystem: Aktiviert Archive: Aktiviert Rootkits: Aktiviert Heuristics: Aktiviert PUP: Aktiviert PUM: Aktiviert Prozesse: 0 (No malicious items detected) Module: 0 (No malicious items detected) Registrierungsschlüssel: 0 (No malicious items detected) Registrierungswerte: 0 (No malicious items detected) Registrierungsdaten: 0 (No malicious items detected) Ordner: 0 (No malicious items detected) Dateien: 5 PUP.Optional.SkyTech.A, C:\Users\*******\AppData\Local\Temp\21224513\21224513.zipDir\alilog.dll, In Quarantäne, [aa08cda66b10ac8ade4552e027d9a45c], PUP.Optional.Skytech.A, C:\Users\*******\AppData\Local\Temp\21224513\21224513.zipDir\UninstallManager.exe, In Quarantäne, [0ea4e3900e6d4fe7d76d6424e41d9868], PUP.Optional.IePluginService.A, C:\Users\*******\AppData\Local\Temp\21224513\21224513.zipDir\tmp\SupTab_Setup302.exe, In Quarantäne, [bdf5086bc0bb81b55fe7c099e12035cb], PUP.Optional.WpManager, C:\Users\*******\AppData\Local\Temp\21224513\21224513.zipDir\tmp\wpm_v18.8.0.304.exe, In Quarantäne, [3d75adc656253afc6c46cd968180d42c], PUP.Optional.Babylon.A, C:\Users\*******\Downloads\Unlocker1.9.2.exe, In Quarantäne, [cee4ee85403b2a0caf2f4abe2bd6a060], Physische Sektoren: 0 (No malicious items detected) (end) Code:
ATTFilter HitmanPro 3.7.9.216 www.hitmanpro.com Computer name . . . . : *******-PC Windows . . . . . . . : 6.1.1.7601.X64/2 User name . . . . . . : *******-PC\******* UAC . . . . . . . . . : Disabled License . . . . . . . : Free Scan date . . . . . . : 2014-06-13 12:27:07 Scan mode . . . . . . : Normal Scan duration . . . . : 10m 39s Disk access mode . . : Direct disk access (SRB) Cloud . . . . . . . . : Internet Reboot . . . . . . . : No Threats . . . . . . . : 0 Traces . . . . . . . : 13 Objects scanned . . . : 1.819.235 Files scanned . . . . : 29.701 Remnants scanned . . : 875.753 files / 913.781 keys Suspicious files ____________________________________________________________ C:\Users\*******\Documents\BFBC2\pb\pbcl.dll Size . . . . . . . : 944.298 bytes Age . . . . . . . : 845.7 days (2012-02-18 18:29:27) Entropy . . . . . : 7.6 SHA-256 . . . . . : E570C42135F4E074FEA64029B4F9923775EBB7BBB3276A02F212621D7660A506 Fuzzy . . . . . . : 29.0 The .reloc (relocation) section in this program contains code. This is an indication of malware infection. Entropy (or randomness) indicates the program is encrypted, compressed or obfuscated. This is not typical for most programs. Authors name is missing in version info. This is not common to most programs. Version control is missing. This file is probably created by an individual. This is not typical for most programs. Program contains PE structure anomalies. This is not typical for most programs. Potential Unwanted Programs _________________________________________________ HKLM\SYSTEM\ControlSet001\services\eventlog\Application\Wpm\ (FTDownloader) HKLM\SYSTEM\ControlSet002\services\eventlog\Application\Wpm\ (FTDownloader) HKLM\SYSTEM\CurrentControlSet\services\eventlog\Application\Wpm\ (FTDownloader) Cookies _____________________________________________________________________ C:\Users\*******\AppData\Roaming\Microsoft\Windows\Cookies\*******@atdmt[1].txt C:\Users\*******\AppData\Roaming\Microsoft\Windows\Cookies\*******@doubleclick[2].txt C:\Users\*******\AppData\Roaming\Microsoft\Windows\Cookies\*******@revsci[1].txt C:\Users\*******\AppData\Roaming\Microsoft\Windows\Cookies\V2WEFZJI.txt C:\Users\*******\AppData\Roaming\Mozilla\Firefox\Profiles\8ae04lv8.default\cookies.sqlite:ads.yahoo.com C:\Users\*******\AppData\Roaming\Mozilla\Firefox\Profiles\8ae04lv8.default\cookies.sqlite:doubleclick.net C:\Users\*******\AppData\Roaming\Mozilla\Firefox\Profiles\8ae04lv8.default\cookies.sqlite:revsci.net C:\Users\*******\AppData\Roaming\Mozilla\Firefox\Profiles\8ae04lv8.default\cookies.sqlite:stats.computecmedia.de C:\Users\*******\AppData\Roaming\Mozilla\Firefox\Profiles\8ae04lv8.default\cookies.sqlite:www.googleadservices.com |
![]() | #4 |
/// TB-Ausbilder /// Anleitungs-Guru ![]() ![]() ![]() ![]() ![]() | ![]() Windows 7:wprotectmanager, Browser-Hijack? OK... ![]() Schritt 1 ESET Online Scanner
Schritt 2 ![]() ![]() Bitte starte FRST erneut, markiere auch die checkbox ![]() Bitte poste mir den Inhalt der beiden Logs die erstellt werden. ![]()
__________________ Gruß deeprybka ![]() Lob, Kritik, Wünsche? Spende fürs trojaner-board? _______________________________________________ „Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer |
![]() | #5 |
![]() | ![]() Windows 7:wprotectmanager, Browser-Hijack? Beides durchlaufen lassen. Keine Probleme. Beim Öffnen eines neuen Tabs wird jedoch immer noch Fast Start geöffnet und bei den Erweiterungen von Firefox immer noch Fast Start 4.2.3 angezeigt. Kann ich das einfach löschen? Hier die Logs: Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.7587 # api_version=3.0.2 # EOSSerial=ea0b276e469cfa41b6db1470604c6c62 # engine=18702 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2014-06-13 12:30:14 # local_time=2014-06-13 02:30:14 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1031 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode_1='Avira Desktop' # compatibility_mode=1810 16777213 100 100 85285 3035612 0 0 # compatibility_mode_1='' # compatibility_mode=5893 16776574 100 94 87694 154292464 0 0 # scanned=209734 # found=4 # cleaned=0 # scan_time=4778 sh=4E5E1B36910AD12E0E328F71A7CDC6EA6C009F9E ft=1 fh=ad050ae056d7e21e vn="Win32/Thinknice.B evtl. unerwünschte Anwendung" ac=I fn="C:\AdwCleaner\Quarantine\C\Program Files (x86)\SupTab\SupTab.dll.vir" sh=56659F7FF1F1FA7906A77228E315F65F38BCEF73 ft=1 fh=0ff759dfc352fd03 vn="Variante von Win32/ELEX.AD evtl. unerwünschte Anwendung" ac=I fn="C:\AdwCleaner\Quarantine\C\ProgramData\IePluginServices\PluginService.exe.vir" sh=4B438C9B64DD27C64140EC83EA5020B761BA94B3 ft=1 fh=c35f7b16075203da vn="Variante von Win32/ELEX.AE evtl. unerwünschte Anwendung" ac=I fn="C:\AdwCleaner\Quarantine\C\ProgramData\WPM\wprotectmanager.exe.vir" sh=1198E362C0504B2A3B13C48A3FB1FD392CD961F2 ft=1 fh=f811da979eb359e7 vn="Variante von Win32/ELEX.AJ evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Nicolas\AppData\Local\Temp\is961225091\21201813_stp\May7www.sweet-page.com.exe" Blubb1911 |
![]() | #6 |
/// TB-Ausbilder /// Anleitungs-Guru ![]() ![]() ![]() ![]() ![]() | ![]() Windows 7:wprotectmanager, Browser-Hijack? Melde mich abends mit weiteren Anweisungen. Vorerst bitte nichts löschen.
__________________ --> Windows 7:wprotectmanager, Browser-Hijack? |
![]() |
Themen zu Windows 7:wprotectmanager, Browser-Hijack? |
fast start, pup.optional.babylon.a, pup.optional.iepluginservice.a, pup.optional.skytech.a, pup.optional.wpmanager, startseite, sweet page, sweet page entfernen, sweet-page, sweet-page entfernen, sweetpage, sweetpage entfernen, win32/elex.ad, win32/elex.ae, win32/elex.aj, win32/thinknice.b, windows, windows 7, wprotectmanager |