Log-Analyse und Auswertung: Vorgehensweise Trojaner Hijack.User.Init
![]() | ![]() Vorgehensweise Trojaner Hijack.User.Init Hallo, ich habe auf meinem Windows 7 Rechner mit Malwarebytes Anti-Malware den Trojaner Hijack.User.Init gefunden und in Quaräntane gesetzt. Bevor ich es lösche, wollte ich wissen, ob dass damit dann OK ist oder ich noch andere Schritte unternehmen muss? Folgende Meldung habe ich bei Malwarebytes Anti-Malware erhalten: Malwarebytes Anti-Malware www.malwarebytes.org Suchlaufdatum: 29.11.2015 Suchlaufzeit: 13:24 Protokolldatei: aa.txt Administrator: Ja Version: Malware-Datenbank: v2015.11.29.02 Rootkit-Datenbank: v2015.11.26.01 Lizenz: Kostenlose Version Malware-Schutz: Deaktiviert Schutz vor bösartigen Websites: Deaktiviert Selbstschutz: Deaktiviert Betriebssystem: Windows 7 Service Pack 1 CPU: x64 Dateisystem: NTFS Benutzer: ivo 1949 Suchlauftyp: Bedrohungssuchlauf Ergebnis: Abgeschlossen Durchsuchte Objekte: 461004 Abgelaufene Zeit: 31 Min., 14 Sek. Speicher: Aktiviert Start: Aktiviert Dateisystem: Aktiviert Archive: Aktiviert Rootkits: Deaktiviert Heuristik: Aktiviert PUP: Aktiviert PUM: Aktiviert Prozesse: 0 (keine bösartigen Elemente erkannt) Module: 0 (keine bösartigen Elemente erkannt) Registrierungsschlüssel: 0 (keine bösartigen Elemente erkannt) Registrierungswerte: 0 (keine bösartigen Elemente erkannt) Registrierungsdaten: 1 Hijack.UserInit, HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\WINDOWS NT\CURRENTVERSION\WINLOGON|Userinit, userinit.exeC:\Users\ivo 1949\AppData\Roaming\appconf32.exe,, Gut: (userinit.exe), Schlecht: (userinit.exeC:\Users\ivo 1949\AppData\Roaming\appconf32.exe,),Ersetzt,[14b24f34d4b73105bc931751c1432dd3] Ordner: 0 (keine bösartigen Elemente erkannt) Dateien: 0 (keine bösartigen Elemente erkannt) Physische Sektoren: 0 (keine bösartigen Elemente erkannt) |
Vorgehensweise Trojaner Hijack.User.Init
Ist das der einzige Fund? Wenn nicht, sind alle anderen Logs mit Funden auch zu posten. ![]() Posten in CODE-Tags Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR oder 7Z-Archiv zu packen erschwert mir massiv die Arbeit. Auch wenn die Logs für einen Beitrag zu groß sein sollten, bitte ich dich die Logs direkt und notfalls über mehrere Beiträge verteilt zu posten. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
![]() | ![]() Vorgehensweise Trojaner Hijack.User.Init Danke für die Rückmeldung.
__________________Hab mein PC nochmal scannen lassen, keine Bedrohung gefunden. Es gab eine Fehlermeldung (s.unten) Ist das damit OK? Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Error, 24.12.2015 15:30, SYSTEM, IVO1949-PC, Protection, IsLicensed, 13, Protection, 24.12.2015 15:30, SYSTEM, IVO1949-PC, Protection, Malware Protection, Stopping, Protection, 24.12.2015 15:30, SYSTEM, IVO1949-PC, Protection, Malware Protection, Stopped, Update, 24.12.2015 15:44, SYSTEM, IVO1949-PC, Manual, Remediation Database, 2015.11.22.2, 2015.12.15.2, Update, 24.12.2015 15:44, SYSTEM, IVO1949-PC, Manual, Domain Database, 2015.11.28.6, 2015.12.24.1, Update, 24.12.2015 15:44, SYSTEM, IVO1949-PC, Manual, Rootkit Database, 2015.11.26.1, 2015.12.18.1, Update, 24.12.2015 15:44, SYSTEM, IVO1949-PC, Manual, IP Database, 2015.11.29.1, 2015.12.21.1, Update, 24.12.2015 15:45, SYSTEM, IVO1949-PC, Manual, Malware Database, 2015.11.29.2, 2015.12.24.4, Scan, 24.12.2015 16:26, SYSTEM, IVO1949-PC, Manual, Start: 24.12.2015 15:49, Dauer: 37 Min. 25 Sek., Bedrohungssuchlauf, Abgeschlossen, 0 Malware-Erkennung, 0 Nicht-Malware-Erkennungen, (end) |
Vorgehensweise Trojaner Hijack.User.Init
![]() | ![]() Vorgehensweise Trojaner Hijack.User.Init ja.. |
Vorgehensweise Trojaner Hijack.User.Init
![]() Posten in CODE-Tags Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR oder 7Z-Archiv zu packen erschwert mir massiv die Arbeit. Auch wenn die Logs für einen Beitrag zu groß sein sollten, bitte ich dich die Logs direkt und notfalls über mehrere Beiträge verteilt zu posten. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
![]() | ![]() Vorgehensweise Trojaner Hijack.User.Init FRST.txt FRST Logfile: Code:
Vorgehensweise Trojaner Hijack.User.Init
2. Schritt: JRT - Junkware Removal Tool Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
3. Schritt: Frisches Log mit FRST Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | ![]() Vorgehensweise Trojaner Hijack.User.Init Vorab noch ein paar Fragen, keine Ahnung von Technik und Co ![]() 1. Ich habe ADwCleaner und JRT nie runtergeladen und sehe da auch keine Programm bei mir, finde sie aber bei FRST.txt (adwc/ "Ein Monat: Erstellte Dateien und Ordner") und Addition.txt (JRT/ "Wiederherstellungspunkte") ? 2. Wie deaktiviere ich das Scan Programm? Ich finde die Funktion nicht. |
Vorgehensweise Trojaner Hijack.User.Init
![]() | ![]() Vorgehensweise Trojaner Hijack.User.Init AdwCleaner Logfile: Code:
Vorgehensweise Trojaner Hijack.User.Init
ATTFilter C:\ProgramData\naymyfwztzrhamn emptytemp: Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | ![]() Vorgehensweise Trojaner Hijack.User.InitCode:
ATTFilter Entferungsergebnis von Farbar Recovery Scan Tool (x64) Version:25-12-2015 durchgeführt von ivo 1949 (2015-12-30 10:52:09) Run:1 Gestartet von c:\Users\ivo 1949\Downloads Geladene Profile: ivo 1949 (Verfügbare Profile: ivo 1949 & Gast) Start-Modus: Normal ============================================== fixlist Inhalt: ***************** C:\ProgramData\naymyfwztzrhamn emptytemp: ***************** C:\ProgramData\naymyfwztzrhamn => erfolgreich verschoben EmptyTemp: => 608 MB temporäre Dateien entfernt. Das System musste neu gestartet werden. ==== Ende von Fixlog 10:53:17 ==== |
Vorgehensweise Trojaner Hijack.User.Init
2. Schritt: ESET ESET Online Scanner
3. Schritt: SecurityCheck Downloade Dir bitte ![]()
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | ![]() Vorgehensweise Trojaner Hijack.User.InitCode:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Suchlaufdatum: 07.01.2016 Suchlaufzeit: 13:27 Protokolldatei: scan_malware.txt Administrator: Ja Version: Malware-Datenbank: v2016.01.07.02 Rootkit-Datenbank: v2016.01.05.01 Lizenz: Testversion Malware-Schutz: Aktiviert Schutz vor bösartigen Websites: Aktiviert Selbstschutz: Deaktiviert Betriebssystem: Windows 7 Service Pack 1 CPU: x64 Dateisystem: NTFS Benutzer: ivo 1949 Suchlauftyp: Bedrohungssuchlauf Ergebnis: Abgeschlossen Durchsuchte Objekte: 467396 Abgelaufene Zeit: 21 Min., 20 Sek. Speicher: Aktiviert Start: Aktiviert Dateisystem: Aktiviert Archive: Aktiviert Rootkits: Deaktiviert Heuristik: Aktiviert PUP: Aktiviert PUM: Aktiviert Prozesse: 0 (keine bösartigen Elemente erkannt) Module: 0 (keine bösartigen Elemente erkannt) Registrierungsschlüssel: 0 (keine bösartigen Elemente erkannt) Registrierungswerte: 0 (keine bösartigen Elemente erkannt) Registrierungsdaten: 0 (keine bösartigen Elemente erkannt) Ordner: 0 (keine bösartigen Elemente erkannt) Dateien: 0 (keine bösartigen Elemente erkannt) Physische Sektoren: 0 (keine bösartigen Elemente erkannt) (end) Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # product=EOS # version=8 # OnlineScannerApp.exe= # EOSSerial=e9273c05ecf4b249aecdcaab51eab109 # end=init # utc_time=2016-01-07 12:51:49 # local_time=2016-01-07 01:51:49 (+0100, Mitteleuropäische Zeit) # country="Germany" # osver=6.1.7601 NT Service Pack 1 Update Init Update Download Update Finalize Updated modules version: 27531 # product=EOS # version=8 # OnlineScannerApp.exe= # EOSSerial=e9273c05ecf4b249aecdcaab51eab109 # end=updated # utc_time=2016-01-07 12:55:19 # local_time=2016-01-07 01:55:19 (+0100, Mitteleuropäische Zeit) # country="Germany" # osver=6.1.7601 NT Service Pack 1 # product=EOS # version=8 # OnlineScannerApp.exe= # OnlineScanner.ocx= # api_version=3.1.1 # EOSSerial=e9273c05ecf4b249aecdcaab51eab109 # engine=27531 # end=finished # remove_checked=true # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2016-01-07 03:35:06 # local_time=2016-01-07 04:35:06 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1031 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode_1='avast! Antivirus' # compatibility_mode=783 16777213 71 94 1380111 64728088 0 0 # compatibility_mode_1='' # compatibility_mode=5893 16776574 100 94 60741533 203810756 0 0 # scanned=293177 # found=1 # cleaned=1 # scan_time=9586 sh=A9F6A3299D8E5A8B0F8F18915521C8B3E7C9F864 ft=1 fh=a874d3fc82897e2d vn="Variante von Win32/Toolbar.Conduit.P evtl. unerwünschte Anwendung (gelöscht)" ac=C fn="D:\TOOLS\Medion MediaPack\medion_mediapack_2_ext.exe" Code:
ATTFilter Results of screen317's Security Check version 1.009 Windows 7 Service Pack 1 x64 (UAC is enabled) Internet Explorer 11 ``````````````Antivirus/Firewall Check:`````````````` avast! Antivirus Antivirus up to date! `````````Anti-malware/Other Utilities Check:````````` Adobe Flash Player Adobe Reader 10.1.16 Adobe Reader out of Date! Mozilla Firefox (42.0) Google Chrome (47.0.2526.106) Google Chrome (47.0.2526.80) ````````Process Check: objlist.exe by Laurent```````` Malwarebytes Anti-Malware mbamservice.exe Malwarebytes Anti-Malware mbam.exe Malwarebytes Anti-Malware mbamscheduler.exe AVAST Software Avast AvastSvc.exe AVAST Software Avast ng vbox\AvastVBoxSVC.exe AVAST Software Avast AvastUI.exe AVAST Software Avast ng ngtool.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` |
