Plagegeister aller Art und deren Bekämpfung: Nach Trojanerangriff Stimmen auf Laptop
Nach Trojanerangriff Stimmen auf Laptop

Hallo

Als ich mir vor einer Weile ein Schreibprogramm (OpenOffice) auf meinen Laptop runterladen wollte, hat während des Downloads plötzlich mein Antivirenprogramm (Avira) Alarm geschlagen, weil ich von Trojanern angegriffen wurde. Es wurde dann automatisch ein Virensuchlauf gemacht und die Trojaner entfernt, zumindest dachte ich das, weil keine gefährlichen Dateien mehr gefunden wurden.

Allerdings habe ich seitdem das Problem, dass ich seltsame Stimmen auf meinem Laptop höre. Es klingt ein bisschen so, als wäre irgendwo noch ein Fenster geöffnet, in dem Werbung läuft. Meistens ist eine Männerstimme zu hören, die etwas auf Englisch sagt. Das ganze passiert ca. alle 20-30 Min. für ungefähr 4-5 Sek, auch wenn ich gerade Musik abspiele.

Kurz danach hat sich auch die Startseite meines Internetbrowsers von alleine umgestellt. Ich habe mir daraufhin ein Programm namens AdwCleaner runtergeladen. Dieses hat auch mehrere infizierte Dateien gefunden und sie gelöscht. Die seltsame Startseite bei Internet Explorer war dann weg, aber die Stimmen sind leider immer noch da.

Ich mache jedes Mal, wenn ich den Laptop starte, einen Virensuchlauf, aber immer ohne Befund.

Ich hoffe, das war eine einigermaßen brauchbare Beschreibung und ich würde mich echt freuen, wenn mir jemand helfen könnte.

Danke schon mal und liebe Grüße
![]() | #2 |
Nach Trojanerangriff Stimmen auf Laptop

Hallo und
Hast du noch weitere Logs (mit Funden)? Malwarebytes und/oder andere Virenscanner, sind die mal fündig geworden?

Ich frage deswegen nach => http://www.trojaner-board.de/125889-...tml#post941520

Bitte keine neuen Virenscans machen sondern erst nur schon vorhandene Logs in CODE-Tags posten!
Relevant sind nur Logs der letzten 7 Tage bzw. seitdem das Problem besteht!

Zudem bitte auch ein Log mit Farbars Tool machen:

Scan mit Farbar's Recovery Scan Tool (FRST)

Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop:
Posten in CODE-Tags
Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR oder 7Z-Archiv zu packen erschwert mir massiv die Arbeit.
Auch wenn die Logs für einen Beitrag zu groß sein sollten, bitte ich dich die Logs direkt und notfalls über mehrere Beiträge verteilt zu posten.
Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
![]() | #3 |
Nach Trojanerangriff Stimmen auf Laptop

Hallo!
Erst mal vielen Dank für deine schnelle Antwort

Ich habe leider keine Logs der letzten sieben Tage, tut mir leid. Die Scans hatte ich immer nur mit Avira und AdwCleaner gemacht, so wie ich es in meiner ersten Nachricht beschrieben habe. Wie du gesagt hast, habe ich jetzt erst mal keinen neuen Virenscan mehr gemacht.

Farbar's Recovery Scan Tool habe ich mir runtergeladen und das hier sind die FRST.txt und Addition.txt:

FRST Logfile:
Nach Trojanerangriff Stimmen auf Laptop

Sry aber das ist Quatsch. Die Logs von adwCleaner sind an besagter Stelle zu finden. Sieht man sogar im FRST-Log, dass da ein Ordner von adwCleaner ist...
Nach Trojanerangriff Stimmen auf Laptop

Mein Fehler! Also, in dem Ordner waren neben einem extra Quarantäne-Ordner noch diese vier Textdokumente:
Nach Trojanerangriff Stimmen auf Laptop

Okay, ich hab alles gemacht. Zuerst die Ergebnisse von MBAM:
__________________ --> Nach Trojanerangriff Stimmen auf Laptop |
![]() | ![]() Nach Trojanerangriff Stimmen auf Laptop Mein Fehler! Also, in dem Ordner waren neben einem extra Quarantäne-Ordner noch diese vier Textdokumente: Code:
ATTFilter # AdwCleaner v4.200 - Bericht erstellt 31/03/2015 um 21:13:49 # Aktualisiert 29/03/2015 von Xplode # Datenbank : 2015-03-29.1 [Server] # Betriebssystem : Windows 8.1 (x64) # Benutzername : Ines - INES-PC # Gestarted von : C:\Users\Ines\Downloads\adwcleaner_4.200.exe # Option : Suchlauf ***** [ Dienste ] ***** Dienst Gefunden : 3a37b93a ***** [ Dateien / Ordner ] ***** Datei Gefunden : C:\Users\Public\Desktop\eBay.lnk ***** [ Geplante Tasks ] ***** ***** [ Verknüpfungen ] ***** Verknüpfung Infiziert : C:\Users\Ines\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk Verknüpfung Infiziert : C:\Users\Ines\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk Verknüpfung Infiziert : C:\Users\Ines\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Internet Explorer.lnk ***** [ Registrierungsdatenbank ] ***** Schlüssel Gefunden : HKCU\Software\AppDataLow\{1146AC44-2F03-4431-B4FD-889BC837521F} Schlüssel Gefunden : HKCU\Software\Classes\pokki Schlüssel Gefunden : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A} Schlüssel Gefunden : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{2023ECEC-E06A-4372-A1C7-0B49F9E0FFF0} Schlüssel Gefunden : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{2AC8D0F5-8AC9-4637-9A1B-DCF8AA80C15C} Schlüssel Gefunden : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86} Schlüssel Gefunden : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{8A794353-0C6C-4B2C-BE03-5B27B1CDEE4F} Schlüssel Gefunden : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{AA9A4890-4262-4441-8977-E2FFCBFB706C} Schlüssel Gefunden : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{E733165D-CBCF-4FDA-883E-ADEF965B476C} Schlüssel Gefunden : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\Pokki Schlüssel Gefunden : HKCU\Software\Optimizer Pro Schlüssel Gefunden : HKCU\Software\Pokki Schlüssel Gefunden : [x64] HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A} Schlüssel Gefunden : [x64] HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{2023ECEC-E06A-4372-A1C7-0B49F9E0FFF0} Schlüssel Gefunden : [x64] HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{2023ECEC-E06A-4372-A1C7-0B49F9E0FFF0} Schlüssel Gefunden : [x64] HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{2AC8D0F5-8AC9-4637-9A1B-DCF8AA80C15C} Schlüssel Gefunden : [x64] HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86} Schlüssel Gefunden : [x64] HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{8A794353-0C6C-4B2C-BE03-5B27B1CDEE4F} Schlüssel Gefunden : [x64] HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{AA9A4890-4262-4441-8977-E2FFCBFB706C} Schlüssel Gefunden : [x64] HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{AA9A4890-4262-4441-8977-E2FFCBFB706C} Schlüssel Gefunden : [x64] HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{E733165D-CBCF-4FDA-883E-ADEF965B476C} Schlüssel Gefunden : [x64] HKCU\Software\Optimizer Pro Schlüssel Gefunden : [x64] HKCU\Software\Pokki Schlüssel Gefunden : HKLM\SOFTWARE\34ea0d75-376e-44c8-1f37-3d7ee8a2f236 Schlüssel Gefunden : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{AA9A4890-4262-4441-8977-E2FFCBFB706C} Wert Gefunden : HKCU\Software\Microsoft\Windows\CurrentVersion\Run [Optimizer Pro] Wert Gefunden : HKCU\Software\Microsoft\Windows\CurrentVersion\Run [Pokki] ***** [ Internetbrowser ] ***** -\\ Internet Explorer v11.0.9600.17416 Einstellung Gefunden : HKCU\Software\Microsoft\Internet Explorer\Main [Default_Page_URL] - hxxp://www.mystartsearch.com/?type=hp&ts=1427474822&from=cvs&uid=WDCXWD10JPVX-22JC3T0_WD-WX21A64D05Z9D05Z9 Einstellung Gefunden : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Search_URL] - hxxps://safesearch.avira.com/ Einstellung Gefunden : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Page_URL] - hxxps://safesearch.avira.com/ Einstellung Gefunden : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Start Page] - hxxps://safesearch.avira.com/ Einstellung Gefunden : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Search Page] - hxxps://safesearch.avira.com/ Einstellung Gefunden : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Search_URL] - hxxps://safesearch.avira.com/ Einstellung Gefunden : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Page_URL] - hxxps://safesearch.avira.com/ Einstellung Gefunden : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Start Page] - hxxps://safesearch.avira.com/ Einstellung Gefunden : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Search Page] - hxxps://safesearch.avira.com/ -\\ Mozilla Firefox v ************************* AdwCleaner[R0].txt - [4879 Bytes] - [31/03/2015 21:13:49] ########## EOF - C:\AdwCleaner\AdwCleaner[R0].txt - [4938 Bytes] ########## Code:
ATTFilter # AdwCleaner v4.201 - Bericht erstellt 08/04/2015 um 18:01:18 # Aktualisiert 08/04/2015 von Xplode # Datenbank : 2015-04-08.1 [Server] # Betriebssystem : Windows 8.1 (x64) # Benutzername : Ines - INES-PC # Gestarted von : C:\Users\Ines\Downloads\adwcleaner_4.201.exe # Option : Suchlauf ***** [ Dienste ] ***** ***** [ Dateien / Ordner ] ***** Datei Gefunden : C:\Users\Ines\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Pokki Start Menu.lnk Datei Gefunden : C:\Users\Ines\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Pokki Start Menu.lnk Ordner Gefunden : C:\ProgramData\pokki Ordner Gefunden : C:\Users\Ines\AppData\Local\pokki Ordner Gefunden : C:\Users\UpdatusUser\AppData\Local\pokki ***** [ Geplante Tasks ] ***** ***** [ Verknüpfungen ] ***** ***** [ Registrierungsdatenbank ] ***** Schlüssel Gefunden : HKCU\Software\Classes\AllFileSystemObjects\shell\pokki Schlüssel Gefunden : HKCU\Software\Classes\Directory\shell\pokki Schlüssel Gefunden : HKCU\Software\Classes\Drive\shell\pokki Schlüssel Gefunden : HKCU\Software\Classes\lnkfile\shell\pokki Schlüssel Gefunden : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\Pokki_Start_Menu ***** [ Internetbrowser ] ***** -\\ Internet Explorer v11.0.9600.17416 -\\ Mozilla Firefox v ************************* AdwCleaner[R0].txt - [5081 Bytes] - [31/03/2015 21:13:49] AdwCleaner[R1].txt - [1429 Bytes] - [08/04/2015 18:01:18] AdwCleaner[S0].txt - [3679 Bytes] - [31/03/2015 21:16:51] ########## EOF - C:\AdwCleaner\AdwCleaner[R1].txt - [1547 Bytes] ########## Code:
ATTFilter # AdwCleaner v4.200 - Bericht erstellt 31/03/2015 um 21:16:51 # Aktualisiert 29/03/2015 von Xplode # Datenbank : 2015-03-29.1 [Server] # Betriebssystem : Windows 8.1 (x64) # Benutzername : Ines - INES-PC # Gestarted von : C:\Users\Ines\Downloads\adwcleaner_4.200.exe # Option : Löschen ***** [ Dienste ] ***** [#] Dienst Gelöscht : 3a37b93a ***** [ Dateien / Ordner ] ***** Datei Gelöscht : C:\Users\Public\Desktop\eBay.lnk ***** [ Geplante Tasks ] ***** ***** [ Verknüpfungen ] ***** Verknüpfung Desinfiziert : C:\Users\Ines\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk Verknüpfung Desinfiziert : C:\Users\Ines\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk Verknüpfung Desinfiziert : C:\Users\Ines\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Internet Explorer.lnk ***** [ Registrierungsdatenbank ] ***** Schlüssel Gelöscht : HKCU\Software\Classes\pokki Wert Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Run [Optimizer Pro] Wert Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Run [Pokki] Schlüssel Gelöscht : HKLM\SOFTWARE\34ea0d75-376e-44c8-1f37-3d7ee8a2f236 Schlüssel Gelöscht : [x64] HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{AA9A4890-4262-4441-8977-E2FFCBFB706C} Schlüssel Gelöscht : [x64] HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{2023ECEC-E06A-4372-A1C7-0B49F9E0FFF0} Schlüssel Gelöscht : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{AA9A4890-4262-4441-8977-E2FFCBFB706C} Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A} Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{2AC8D0F5-8AC9-4637-9A1B-DCF8AA80C15C} Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86} Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{8A794353-0C6C-4B2C-BE03-5B27B1CDEE4F} Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{E733165D-CBCF-4FDA-883E-ADEF965B476C} Schlüssel Gelöscht : HKCU\Software\Optimizer Pro Schlüssel Gelöscht : HKCU\Software\Pokki Schlüssel Gelöscht : HKCU\Software\AppDataLow\{1146AC44-2F03-4431-B4FD-889BC837521F} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\Pokki ***** [ Internetbrowser ] ***** -\\ Internet Explorer v11.0.9600.17416 Einstellung Wiederhergestellt : HKCU\Software\Microsoft\Internet Explorer\Main [Default_Page_URL] Einstellung Wiederhergestellt : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Search_URL] Einstellung Wiederhergestellt : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Page_URL] Einstellung Wiederhergestellt : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Start Page] Einstellung Wiederhergestellt : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Search Page] Einstellung Wiederhergestellt : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Search_URL] Einstellung Wiederhergestellt : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Page_URL] Einstellung Wiederhergestellt : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Start Page] Einstellung Wiederhergestellt : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Search Page] -\\ Mozilla Firefox v ************************* AdwCleaner[R0].txt - [5081 Bytes] - [31/03/2015 21:13:49] AdwCleaner[S0].txt - [3512 Bytes] - [31/03/2015 21:16:51] ########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [3571 Bytes] ########## Code:
ATTFilter # AdwCleaner v4.201 - Bericht erstellt 08/04/2015 um 18:03:11 # Aktualisiert 08/04/2015 von Xplode # Datenbank : 2015-04-08.1 [Server] # Betriebssystem : Windows 8.1 (x64) # Benutzername : Ines - INES-PC # Gestarted von : C:\Users\Ines\Downloads\adwcleaner_4.201.exe # Option : Löschen ***** [ Dienste ] ***** ***** [ Dateien / Ordner ] ***** Ordner Gelöscht : C:\ProgramData\pokki Ordner Gelöscht : C:\Users\Ines\AppData\Local\pokki Ordner Gelöscht : C:\Users\UpdatusUser\AppData\Local\pokki Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Pokki Start Menu.lnk Datei Gelöscht : C:\Users\Ines\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Pokki Start Menu.lnk ***** [ Geplante Tasks ] ***** ***** [ Verknüpfungen ] ***** ***** [ Registrierungsdatenbank ] ***** Schlüssel Gelöscht : HKCU\Software\Classes\AllFileSystemObjects\shell\pokki Schlüssel Gelöscht : HKCU\Software\Classes\Directory\shell\pokki Schlüssel Gelöscht : HKCU\Software\Classes\Drive\shell\pokki Schlüssel Gelöscht : HKCU\Software\Classes\lnkfile\shell\pokki Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\Pokki_Start_Menu ***** [ Internetbrowser ] ***** -\\ Internet Explorer v11.0.9600.17416 -\\ Mozilla Firefox v ************************* AdwCleaner[R0].txt - [5081 Bytes] - [31/03/2015 21:13:49] AdwCleaner[R1].txt - [1626 Bytes] - [08/04/2015 18:01:18] AdwCleaner[S0].txt - [3679 Bytes] - [31/03/2015 21:16:51] AdwCleaner[S1].txt - [1546 Bytes] - [08/04/2015 18:03:11] ########## EOF - C:\AdwCleaner\AdwCleaner[S1].txt - [1605 Bytes] ########## |
Nach Trojanerangriff Stimmen auf Laptop

Adware/Junkware/Toolbars entfernen

1. Schritt: Malwarebytes

Downloade Dir bitte
(alte Versionen von adwCleaner und falls vorhanden JRT vorher löschen, danach neu runterladen auf den Desktop!)

2. Schritt: adwCleaner

Downloade Dir bitte
3. Schritt: JRT - Junkware Removal Tool

Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
4. Schritt: Frisches Log mit FRST

Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop:
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | ![]() Nach Trojanerangriff Stimmen auf Laptop Okay, ich hab alles gemacht. Zuerst die Ergebnisse von MBAM: Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Protection, 05.05.2015 19:18:22, SYSTEM, INES-PC, Protection, Malware Protection, Starting, Protection, 05.05.2015 19:18:22, SYSTEM, INES-PC, Protection, Malware Protection, Started, Protection, 05.05.2015 19:18:22, SYSTEM, INES-PC, Protection, Malicious Website Protection, Starting, Protection, 05.05.2015 19:18:23, SYSTEM, INES-PC, Protection, Malicious Website Protection, Started, Update, 05.05.2015 19:19:21, SYSTEM, INES-PC, Manual, Remediation Database, 2015.3.9.1, 2015.4.22.1, Update, 05.05.2015 19:19:24, SYSTEM, INES-PC, Manual, Rootkit Database, 2015.2.25.1, 2015.4.21.1, Update, 05.05.2015 19:27:38, SYSTEM, INES-PC, Manual, Malware Database, 2015.3.9.5, 2015.5.5.3, Protection, 05.05.2015 19:27:38, SYSTEM, INES-PC, Protection, Refresh, Starting, Protection, 05.05.2015 19:27:38, SYSTEM, INES-PC, Protection, Malicious Website Protection, Stopping, Protection, 05.05.2015 19:27:38, SYSTEM, INES-PC, Protection, Malicious Website Protection, Stopped, Protection, 05.05.2015 19:27:44, SYSTEM, INES-PC, Protection, Refresh, Success, Protection, 05.05.2015 19:27:44, SYSTEM, INES-PC, Protection, Malicious Website Protection, Starting, Protection, 05.05.2015 19:27:44, SYSTEM, INES-PC, Protection, Malicious Website Protection, Started, Scan, 05.05.2015 20:00:53, SYSTEM, INES-PC, Manual, Start: 05.05.2015 19:18:50, Dauer: 38 Minuten 45 Sekunden, Bedrohungs-Suchlauf, Abgeschlossen, 0 Malwareerkennung, "2" nicht-Malwareerkennung, Protection, 05.05.2015 20:02:40, SYSTEM, INES-PC, Protection, Malware Protection, Starting, Protection, 05.05.2015 20:02:40, SYSTEM, INES-PC, Protection, Malware Protection, Started, Protection, 05.05.2015 20:02:40, SYSTEM, INES-PC, Protection, Malicious Website Protection, Starting, Protection, 05.05.2015 20:04:14, SYSTEM, INES-PC, Protection, Malicious Website Protection, Started, (end) Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Suchlauf Datum: 05.05.2015 Suchlauf-Zeit: 19:18:50 Logdatei: mbam 2.txt Administrator: Ja Version: Malware Datenbank: v2015.03.09.05 Rootkit Datenbank: v2015.04.21.01 Lizenz: Testversion Malware Schutz: Aktiviert Bösartiger Webseiten Schutz: Aktiviert Selbstschutz: Deaktiviert Betriebssystem: Windows 8.1 CPU: x64 Dateisystem: NTFS Benutzer: Ines Suchlauf-Art: Bedrohungs-Suchlauf Ergebnis: Abgeschlossen Durchsuchte Objekte: 397347 Verstrichene Zeit: 38 Min, 45 Sek Speicher: Aktiviert Autostart: Aktiviert Dateisystem: Aktiviert Archive: Aktiviert Rootkits: Deaktiviert Heuristik: Aktiviert PUP: Aktiviert PUM: Aktiviert Prozesse: 0 (Keine schädliche Elemente gefunden) Module: 0 (Keine schädliche Elemente gefunden) Registrierungsschlüssel: 1 PUP.Optional.Booster.A, HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\WINDOWS\CURRENTVERSION\UNINSTALL\{1146AC44-2F03-4431-B4FD-889BC837521F}{3a37b93a}, In Quarantäne, [a4d5be85602a76c09fe76071867d18e8], Registrierungswerte: 0 (Keine schädliche Elemente gefunden) Registrierungsdaten: 0 (Keine schädliche Elemente gefunden) Ordner: 0 (Keine schädliche Elemente gefunden) Dateien: 1 PUP.Optional.MyStartSearch.A, C:\Users\Ines\AppData\Local\Temp\DLG\exe\666216dd04140db51c7272ddf2d6c926\cvs_mystartsearch.exe, In Quarantäne, [6f0a7dc6a1e9c472d778e93107ff0ff1], Physische Sektoren: 0 (Keine schädliche Elemente gefunden) (end) AdwCleaner: Code:
ATTFilter # AdwCleaner v4.203 - Bericht erstellt 05/05/2015 um 20:19:15 # Aktualisiert 30/04/2015 von Xplode # Datenbank : 2015-05-02.1 [Server] # Betriebssystem : Windows 8.1 (x64) # Benutzername : Ines - INES-PC # Gestarted von : C:\Users\Ines\Downloads\AdwCleaner_4.203.exe # Option : Suchlauf ***** [ Dienste ] ***** ***** [ Dateien / Ordner ] ***** Datei Gefunden : C:\Users\Public\Desktop\Driver Reviver.lnk Datei Gefunden : C:\Users\Public\Desktop\DriverBoost.lnk Ordner Gefunden : C:\Program Files (x86)\DriverBoost Ordner Gefunden : C:\ProgramData\Driver Boost Ordner Gefunden : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\DriverBoost Ordner Gefunden : C:\Users\Ines\AppData\Local\PC_Drivers_Headquarters Ordner Gefunden : C:\Users\TEMP\AppData\Local\pokki ***** [ Geplante Tasks ] ***** Task Gefunden : DriverBoost-RTMRules Task Gefunden : DriverBoost-RTMUpdater Task Gefunden : DriverBoost-RTMScan Task Gefunden : DriverBoost-RTMScanRunOnce ***** [ Verknüpfungen ] ***** ***** [ Registrierungsdatenbank ] ***** Schlüssel Gefunden : HKCU\Software\DriverSupport Schlüssel Gefunden : [x64] HKCU\Software\DriverSupport Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{26626A41-C3C8-4BCC-BB93-DE481CBC8CAB} Schlüssel Gefunden : [x64] HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Driver Reviver Wert Gefunden : HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [DriverBoost] ***** [ Internetbrowser ] ***** -\\ Internet Explorer v11.0.9600.17416 Einstellung Gefunden : HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Main [Default_Search_URL] - hxxps://safesearch.avira.com/ Einstellung Gefunden : HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Main [Default_Page_URL] - hxxps://safesearch.avira.com/ Einstellung Gefunden : HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Main [Start Page] - hxxps://safesearch.avira.com/ Einstellung Gefunden : HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Main [Search Page] - hxxps://safesearch.avira.com/ -\\ Mozilla Firefox v ************************* AdwCleaner[R2].txt - [2111 Bytes] - [05/05/2015 20:19:15] ########## EOF - C:\AdwCleaner\AdwCleaner[R2].txt - [2170 Bytes] ########## Code:
ATTFilter # AdwCleaner v4.203 - Bericht erstellt 05/05/2015 um 20:20:25 # Aktualisiert 30/04/2015 von Xplode # Datenbank : 2015-05-02.1 [Server] # Betriebssystem : Windows 8.1 (x64) # Benutzername : Ines - INES-PC # Gestarted von : C:\Users\Ines\Downloads\AdwCleaner_4.203.exe # Option : Löschen ***** [ Dienste ] ***** ***** [ Dateien / Ordner ] ***** Ordner Gelöscht : C:\ProgramData\Driver Boost Ordner Gelöscht : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\DriverBoost Ordner Gelöscht : C:\Program Files (x86)\DriverBoost Ordner Gelöscht : C:\Users\Ines\AppData\Local\PC_Drivers_Headquarters Ordner Gelöscht : C:\Users\TEMP\AppData\Local\pokki Datei Gelöscht : C:\Users\Public\Desktop\Driver Reviver.lnk Datei Gelöscht : C:\Users\Public\Desktop\DriverBoost.lnk ***** [ Geplante Tasks ] ***** Task Gelöscht : DriverBoost-RTMRules Task Gelöscht : DriverBoost-RTMUpdater Task Gelöscht : DriverBoost-RTMScan Task Gelöscht : DriverBoost-RTMScanRunOnce ***** [ Verknüpfungen ] ***** ***** [ Registrierungsdatenbank ] ***** Wert Gelöscht : HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [DriverBoost] Schlüssel Gelöscht : HKCU\Software\DriverSupport Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{26626A41-C3C8-4BCC-BB93-DE481CBC8CAB} Schlüssel Gelöscht : [x64] HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Driver Reviver ***** [ Internetbrowser ] ***** -\\ Internet Explorer v11.0.9600.17416 Einstellung Wiederhergestellt : HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Main [Default_Search_URL] Einstellung Wiederhergestellt : HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Main [Default_Page_URL] Einstellung Wiederhergestellt : HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Main [Start Page] Einstellung Wiederhergestellt : HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Main [Search Page] -\\ Mozilla Firefox v ************************* AdwCleaner[R2].txt - [2257 Bytes] - [05/05/2015 20:19:15] AdwCleaner[S2].txt - [2025 Bytes] - [05/05/2015 20:20:25] ########## EOF - C:\AdwCleaner\AdwCleaner[S2].txt - [2084 Bytes] ########## JRT: Code:
ATTFilter ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Junkware Removal Tool (JRT) by Thisisu Version: 6.6.7 (04.30.2015:1) OS: Windows 8.1 x64 Ran by Ines on 05.05.2015 at 20:42:02,07 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~ Services ~~~ Tasks Successfully deleted: [Task] C:\Windows\system32\tasks\Optimize Start Menu Cache Files-S-1-5-21-1925946144-1213114850-820207278-1002 Successfully deleted: [Task] C:\Windows\system32\tasks\Optimize Start Menu Cache Files-S-1-5-21-1925946144-1213114850-820207278-500 Successfully deleted: [Task] C:\Windows\system32\tasks\Optimize Start Menu Cache Files-S-1-5-21-3953899139-3661993780-4070231151-500 Successfully deleted: [Task] C:\Windows\system32\tasks\Optimize Start Menu Cache Files-S-1-5-21-729939966-155158532-1426229192-500 Successfully deleted: [Task] C:\Windows\system32\tasks\Start Driver Reviver for Ines-PC@Ines(logon) Successfully deleted: [Task] C:\Windows\tasks\Start Driver Reviver for Ines-PC@Ines(logon).job ~~~ Registry Values ~~~ Registry Keys ~~~ Files Successfully deleted: [File] C:\Windows\prefetch\DRIVER_X64.EXE-A180CB89.pf Successfully deleted: [File] C:\Windows\prefetch\DRIVER_X64.EXE-A2F27106.pf Successfully deleted: [File] C:\Windows\prefetch\DRIVERBOOST.EXE-1BE027BC.pf Successfully deleted: [File] C:\Windows\prefetch\DRIVERBOOST.EXE-3BC67640.pf Successfully deleted: [File] C:\Windows\prefetch\DRIVERREVIVER.EXE-D0049E95.pf Successfully deleted: [File] C:\Windows\prefetch\DRIVERREVIVERSETUP_PPC.EXE-BFEB92DB.pf ~~~ Folders ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan was completed on 05.05.2015 at 20:43:17,30 End of JRT log ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ FRST: FRST Logfile: Code:
Nach Trojanerangriff Stimmen auf Laptop

FRST-Fix

Virenscanner jetzt bitte komplett deaktivieren, damit sichergestellt ist, dass der Fix sauber durchläuft!

Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster.

Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument
Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
Nach Trojanerangriff Stimmen auf Laptop

Alles klar
ATTFilter Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 16-05-2015 02 Ran by Ines at 2015-05-18 18:25:56 Run:1 Running from C:\Users\Ines\Downloads Loaded Profiles: Ines (Available profiles: UpdatusUser & Ines) Boot Mode: Normal ============================================== Content of fixlist: ***************** Task: {7FBE6DCE-C19A-43C5-9950-4ADFF3660287} - \Optimize Start Menu Cache Files-S-1-5-21-1925946144-1213114850-820207278-500 No Task File <==== ATTENTION C:\ProgramData\DP45977C.lfl EmptyTemp: ***************** "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{7FBE6DCE-C19A-43C5-9950-4ADFF3660287}" => Key deleted successfully. "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{7FBE6DCE-C19A-43C5-9950-4ADFF3660287}" => Key deleted successfully. "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Optimize Start Menu Cache Files-S-1-5-21-1925946144-1213114850-820207278-500" => Key deleted successfully. C:\ProgramData\DP45977C.lfl => Moved successfully. EmptyTemp: => Removed 3 GB temporary data. The system needed a reboot. ==== End of Fixlog 18:26:14 ==== |
Nach Trojanerangriff Stimmen auf Laptop

Okay, dann Kontrollscans mit MBAM und ESET bitte:

Downloade Dir bitte
ESET Online Scanner
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
Nach Trojanerangriff Stimmen auf Laptop

Hier ist das Ergebnis von MBAM:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Suchlauf Datum: 26.05.2015 Suchlauf-Zeit: 18:50:51 Logdatei: mbam.txt Administrator: Ja Version: Malware Datenbank: v2015.03.09.05 Rootkit Datenbank: v2015.05.24.01 Lizenz: Kostenlos Malware Schutz: Deaktiviert Bösartiger Webseiten Schutz: Deaktiviert Selbstschutz: Deaktiviert Betriebssystem: Windows 8.1 CPU: x64 Dateisystem: NTFS Benutzer: Ines Suchlauf-Art: Bedrohungs-Suchlauf Ergebnis: Abgeschlossen Durchsuchte Objekte: 408552 Verstrichene Zeit: 28 Min, 25 Sek Speicher: Aktiviert Autostart: Aktiviert Dateisystem: Aktiviert Archive: Aktiviert Rootkits: Deaktiviert Heuristik: Aktiviert PUP: Aktiviert PUM: Aktiviert Prozesse: 0 (Keine schädliche Elemente gefunden) Module: 0 (Keine schädliche Elemente gefunden) Registrierungsschlüssel: 0 (Keine schädliche Elemente gefunden) Registrierungswerte: 0 (Keine schädliche Elemente gefunden) Registrierungsdaten: 0 (Keine schädliche Elemente gefunden) Ordner: 0 (Keine schädliche Elemente gefunden) Dateien: 0 (Keine schädliche Elemente gefunden) Physische Sektoren: 0 (Keine schädliche Elemente gefunden) (end) Ich habe gerade noch mal alles selber durchgeklickt und hab es gefunden: Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # product=EOS # version=8 # OnlineScannerApp.exe= # OnlineScanner.ocx= # api_version=3.0.2 # EOSSerial=97d24334f1209f4993f1f523ea5ea0f6 # engine=24032 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2015-05-26 06:48:57 # local_time=2015-05-26 08:48:57 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1031 # osver=6.2.9200 NT # compatibility_mode_1='' # compatibility_mode=5893 16776574 100 94 23225768 37482905 0 0 # scanned=211496 # found=2 # cleaned=0 # scan_time=4033 sh=12EB0AF500FEF297E77346508080D2794112E72B ft=1 fh=a6caf9f715c69e75 vn="Variante von Win32/RiskWare.Astori.C Anwendung" ac=I fn="C:\Users\Ines\AppData\Roaming\SpeedMon\speedmon.exe" sh=0000000000000000000000000000000000000000 ft=- fh=0000000000000000 vn="Variante von Win32/RiskWare.Astori.C Anwendung" ac=I fn="${Memory}" ESETSmartInstaller@High as downloader log: all ok # product=EOS # version=8 # OnlineScannerApp.exe= # OnlineScanner.ocx= # api_version=3.0.2 # EOSSerial=97d24334f1209f4993f1f523ea5ea0f6 # engine=24035 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2015-05-26 08:00:26 # local_time=2015-05-26 10:00:26 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1031 # osver=6.2.9200 NT # compatibility_mode_1='' # compatibility_mode=5893 16776574 100 94 23230057 37487194 0 0 # scanned=211653 # found=2 # cleaned=0 # scan_time=3480 sh=12EB0AF500FEF297E77346508080D2794112E72B ft=1 fh=a6caf9f715c69e75 vn="Variante von Win32/RiskWare.Astori.C Anwendung" ac=I fn="C:\Users\Ines\AppData\Roaming\SpeedMon\speedmon.exe" sh=0000000000000000000000000000000000000000 ft=- fh=0000000000000000 vn="Variante von Win32/RiskWare.Astori.C Anwendung" ac=I fn="${Memory}" |
Nach Trojanerangriff Stimmen auf Laptop

FRST-Fix

Virenscanner jetzt bitte komplett deaktivieren, damit sichergestellt ist, dass der Fix sauber durchläuft!

Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster.

Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument
Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
Nach Trojanerangriff Stimmen auf Laptop

Okay
ATTFilter Fix result of Farbar Recovery Scan Tool (x64) Version:03-06-2015 Ran by Ines at 2015-06-04 20:20:44 Run:2 Running from C:\Users\Ines\Downloads Loaded Profiles: UpdatusUser & Ines (Available Profiles: UpdatusUser & Ines) Boot Mode: Normal ============================================== fixlist content: ***************** C:\Users\Ines\AppData\Roaming\SpeedMon EmptyTemp: ***************** C:\Users\Ines\AppData\Roaming\SpeedMon => moved successfully. EmptyTemp: => 325.3 MB temporary data Removed. The system needed a reboot.. ==== End of Fixlog 20:20:47 ==== |
