|
Plagegeister aller Art und deren Bekämpfung: Dateien werden automatisch in Ordner System32 kopiertWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
03.04.2016, 14:04 | #16 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Dateien werden automatisch in Ordner System32 kopiert FRST-Fix Virenscanner jetzt bitte komplett deaktivieren, damit sichergestellt ist, dass der Fix sauber durchläuft! Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code:
ATTFilter C:\Users\Toshiba\AppData\Local\{FAF0C276-E60A-414F-9F8A-43B00831718F} C:\Users\GML emptytemp: Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
__________________ Logfiles bitte immer in CODE-Tags posten |
03.04.2016, 16:30 | #17 |
| Dateien werden automatisch in Ordner System32 kopiertCode:
ATTFilter Entferungsergebnis von Farbar Recovery Scan Tool (x64) Version:05-03-2016 01 durchgeführt von Toshiba (2016-04-03 17:20:45) Run:1 Gestartet von C:\Users\Toshiba\Downloads Geladene Profile: Toshiba (Verfügbare Profile: Toshiba) Start-Modus: Normal ============================================== fixlist Inhalt: ***************** C:\Users\Toshiba\AppData\Local\{FAF0C276-E60A-414F-9F8A-43B00831718F} C:\Users\GML emptytemp: ***************** C:\Users\Toshiba\AppData\Local\{FAF0C276-E60A-414F-9F8A-43B00831718F} => erfolgreich verschoben C:\Users\GML => erfolgreich verschoben EmptyTemp: => 757.7 MB temporäre Dateien entfernt. Das System musste neu gestartet werden. ==== Ende von Fixlog 17:21:31 ==== |
03.04.2016, 21:00 | #18 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Dateien werden automatisch in Ordner System32 kopiert Okay, dann Kontrollscans mit (1) MBAM, (2) ESET und (3) SecurityCheck bitte:
__________________1. Schritt: MBAM Downloade Dir bitte Malwarebytes Anti-Malware
2. Schritt: ESET ESET Online Scanner
3. Schritt: SecurityCheck Downloade Dir bitte SecurityCheck und:
__________________ |
05.04.2016, 18:35 | #19 |
| Dateien werden automatisch in Ordner System32 kopiert mbam.txt Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Suchlaufdatum: 03.04.2016 Suchlaufzeit: 22:47 Protokolldatei: mbam.txt Administrator: Ja Version: 2.2.1.1043 Malware-Datenbank: v2016.04.03.04 Rootkit-Datenbank: v2016.04.03.01 Lizenz: Testversion Malware-Schutz: Aktiviert Schutz vor bösartigen Websites: Aktiviert Selbstschutz: Deaktiviert Betriebssystem: Windows 8.1 CPU: x64 Dateisystem: NTFS Benutzer: Toshiba Suchlauftyp: Bedrohungssuchlauf Ergebnis: Abgeschlossen Durchsuchte Objekte: 345061 Abgelaufene Zeit: 34 Min., 32 Sek. Speicher: Aktiviert Start: Aktiviert Dateisystem: Aktiviert Archive: Aktiviert Rootkits: Deaktiviert Heuristik: Aktiviert PUP: Aktiviert PUM: Aktiviert Prozesse: 0 (keine bösartigen Elemente erkannt) Module: 0 (keine bösartigen Elemente erkannt) Registrierungsschlüssel: 0 (keine bösartigen Elemente erkannt) Registrierungswerte: 0 (keine bösartigen Elemente erkannt) Registrierungsdaten: 0 (keine bösartigen Elemente erkannt) Ordner: 0 (keine bösartigen Elemente erkannt) Dateien: 0 (keine bösartigen Elemente erkannt) Physische Sektoren: 0 (keine bösartigen Elemente erkannt) (end) Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # product=EOS # version=8 # OnlineScannerApp.exe=1.0.0.1 # EOSSerial=654f72530c89ec40944d7560898eb178 # end=init # utc_time=2016-04-03 10:00:01 # local_time=2016-04-04 12:00:01 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # osver=6.2.9200 NT Update Init Update Download Update Finalize Updated modules version: 28890 # product=EOS # version=8 # OnlineScannerApp.exe=1.0.0.1 # EOSSerial=654f72530c89ec40944d7560898eb178 # end=updated # utc_time=2016-04-03 10:03:13 # local_time=2016-04-04 12:03:13 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # osver=6.2.9200 NT # product=EOS # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.7777 # api_version=3.1.1 # EOSSerial=654f72530c89ec40944d7560898eb178 # engine=28890 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2016-04-04 01:37:17 # local_time=2016-04-04 03:37:17 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1031 # osver=6.2.9200 NT # compatibility_mode_1='Kaspersky Anti-Virus' # compatibility_mode=1306 16777213 100 100 36806 23952489 0 0 # compatibility_mode_1='' # compatibility_mode=5893 16776574 100 94 20309959 37214969 0 0 # scanned=184279 # found=8 # cleaned=0 # scan_time=12843 sh=FED7CAA2E24771B66065C8D30131FC8037B6BD2A ft=1 fh=b41296876ed186e5 vn="Variante von Win32/DownloadSponsor.A evtl. unerwünschte Anwendung" ac=I fn="C:\AdwCleaner\Quarantine\C\Users\Toshiba\AppData\Local\Temp\OCS\ocs_v71b.exe.vir" sh=861B7D5B1F4826ACB4EF2F9BD8B0BB6E26545DB7 ft=1 fh=b46aae5d0524b165 vn="Variante von Win32/DownloadSponsor.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Toshiba\Downloads\gimp-pspi-1.0.7.win32 - CHIP-Installer.exe" sh=2E19ECA2CD38DEF61689336EE5E2C3F31C082E40 ft=1 fh=73f953febfd4f158 vn="Variante von Win32/DownloadSponsor.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Toshiba\Downloads\HijackThis - CHIP-Installer.exe" sh=E300C272F1ACF7DEA9C8BD750B2B04E734C6F39D ft=1 fh=9f639f09c07085cb vn="Variante von Win32/DownloadSponsor.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Toshiba\Downloads\Java Runtime Environment 64 Bit - CHIP-Installer.exe" sh=1B65D6228CB39B900DD943E42F3A721C359E5120 ft=1 fh=5e865086624b606c vn="Variante von Win32/DownloadSponsor.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Toshiba\Downloads\Kaspersky Security Scan - CHIP-Installer.exe" sh=D27061CE6A1692F17A7ACA3F363D284677049FE0 ft=1 fh=846906dd28a0e45d vn="Variante von Win32/DownloadSponsor.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Toshiba\Downloads\Opera - CHIP-Installer.exe" sh=C7938D11E3490631D2D26FDE2C5BCDDEB0DD2ACA ft=1 fh=8064f2edc18bc6fe vn="Variante von Win32/DownloadSponsor.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Toshiba\Downloads\Photoshop Pinsel - CHIP-Installer.exe" sh=90ED113061609F9AC83F9CEFB2E94A49006D4711 ft=1 fh=bf1adf8f48a00518 vn="Variante von Win32/DownloadSponsor.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Toshiba\Downloads\Top Collection GIMP Plug ins - CHIP-Installer.exe" ESETSmartInstaller@High as downloader log: all ok # product=EOS # version=8 # OnlineScannerApp.exe=1.0.0.1 # EOSSerial=654f72530c89ec40944d7560898eb178 # end=init # utc_time=2016-04-04 07:32:00 # local_time=2016-04-04 09:32:00 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # osver=6.2.9200 NT Update Init Update Download Update Finalize Updated modules version: 28905 # product=EOS # version=8 # OnlineScannerApp.exe=1.0.0.1 # EOSSerial=654f72530c89ec40944d7560898eb178 # end=updated # utc_time=2016-04-04 07:34:14 # local_time=2016-04-04 09:34:14 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # osver=6.2.9200 NT # product=EOS # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.7777 # api_version=3.1.1 # EOSSerial=654f72530c89ec40944d7560898eb178 # engine=28905 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2016-04-04 10:06:21 # local_time=2016-04-05 12:06:21 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1031 # osver=6.2.9200 NT # compatibility_mode_1='Kaspersky Anti-Virus' # compatibility_mode=1306 16777213 100 100 110550 24026233 0 0 # compatibility_mode_1='' # compatibility_mode=5893 16776574 100 94 20383703 37288713 0 0 # scanned=184458 # found=8 # cleaned=0 # scan_time=9126 sh=FED7CAA2E24771B66065C8D30131FC8037B6BD2A ft=1 fh=b41296876ed186e5 vn="Variante von Win32/DownloadSponsor.A evtl. unerwünschte Anwendung" ac=I fn="C:\AdwCleaner\Quarantine\C\Users\Toshiba\AppData\Local\Temp\OCS\ocs_v71b.exe.vir" sh=861B7D5B1F4826ACB4EF2F9BD8B0BB6E26545DB7 ft=1 fh=b46aae5d0524b165 vn="Variante von Win32/DownloadSponsor.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Toshiba\Downloads\gimp-pspi-1.0.7.win32 - CHIP-Installer.exe" sh=2E19ECA2CD38DEF61689336EE5E2C3F31C082E40 ft=1 fh=73f953febfd4f158 vn="Variante von Win32/DownloadSponsor.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Toshiba\Downloads\HijackThis - CHIP-Installer.exe" sh=E300C272F1ACF7DEA9C8BD750B2B04E734C6F39D ft=1 fh=9f639f09c07085cb vn="Variante von Win32/DownloadSponsor.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Toshiba\Downloads\Java Runtime Environment 64 Bit - CHIP-Installer.exe" sh=1B65D6228CB39B900DD943E42F3A721C359E5120 ft=1 fh=5e865086624b606c vn="Variante von Win32/DownloadSponsor.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Toshiba\Downloads\Kaspersky Security Scan - CHIP-Installer.exe" sh=D27061CE6A1692F17A7ACA3F363D284677049FE0 ft=1 fh=846906dd28a0e45d vn="Variante von Win32/DownloadSponsor.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Toshiba\Downloads\Opera - CHIP-Installer.exe" sh=C7938D11E3490631D2D26FDE2C5BCDDEB0DD2ACA ft=1 fh=8064f2edc18bc6fe vn="Variante von Win32/DownloadSponsor.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Toshiba\Downloads\Photoshop Pinsel - CHIP-Installer.exe" sh=90ED113061609F9AC83F9CEFB2E94A49006D4711 ft=1 fh=bf1adf8f48a00518 vn="Variante von Win32/DownloadSponsor.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Toshiba\Downloads\Top Collection GIMP Plug ins - CHIP-Installer.exe" Code:
ATTFilter Results of screen317's Security Check version 1.009 x64 (UAC is enabled) Internet Explorer 11 ``````````````Antivirus/Firewall Check:`````````````` Kaspersky Anti-Virus Windows Defender Antivirus up to date! `````````Anti-malware/Other Utilities Check:````````` Java version 32-bit out of Date! Adobe Flash Player 21.0.0.197 Mozilla Firefox (45.0.1) Google Chrome (49.0.2623.110) Google Chrome (49.0.2623.87) ````````Process Check: objlist.exe by Laurent```````` Malwarebytes Anti-Malware mbamservice.exe Malwarebytes Anti-Malware mbam.exe Kaspersky Lab Kaspersky Anti-Virus 16.0.0 avp.exe Kaspersky Lab Kaspersky Anti-Virus 16.0.0 avpui.exe Malwarebytes Anti-Malware mbamscheduler.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: % ````````````````````End of Log`````````````````````` |
05.04.2016, 20:46 | #20 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Dateien werden automatisch in Ordner System32 kopiertZitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
05.04.2016, 22:06 | #21 |
| Dateien werden automatisch in Ordner System32 kopiert Meine ganzen Viren-Programme haben mir schon öfters Probleme mit Chip angezeigt, hab dann aber eher auf Fehlalarm tendiert, weil ich eigentlich dachte, das wär ne seriöse Quelle für Downloads :/ Würdest Du sagen, dass es wahrscheinlich ist, dass die ganzen Chip-Downloads der Grund für mein Problem sein könnte ? |
05.04.2016, 22:09 | #22 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Dateien werden automatisch in Ordner System32 kopiert Wer weiß schon was die CHIP-Installer da alles mitbringen. Junkware/Adware auf jeden Fall.
__________________ Logfiles bitte immer in CODE-Tags posten |
05.04.2016, 22:54 | #23 |
| Dateien werden automatisch in Ordner System32 kopiert Was für Plattformen würdest Du empfehlen, für sichere Downloads ? |
06.04.2016, 09:57 | #24 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Dateien werden automatisch in Ordner System32 kopiert Filepony bzw direkt vom Hersteller. Filepony ist "unser" Downloadportal, hat der Chef des TB ins Leben gerufen => Was ist Filepony? Wenn Filepony den DL noch nicht hat, musst du immer direkt vom Anbieter selbst runterladen. Siehst ja was sonst für ein Mist passiert bei Chip. Naja, heise.de geht natürlich auch noch, die sind auch noch ok. Sieht soweit ok aus Ist dein System nun wieder in Ordnung oder gibt's noch andere Funde oder Probleme?
__________________ Logfiles bitte immer in CODE-Tags posten |
06.04.2016, 18:00 | #25 |
| Dateien werden automatisch in Ordner System32 kopiert Hat Eset den ganzen Chip.de-Müll jetzt automatisch mit runter geschmissen oder sorgt das Programm nur dafür, dass sämtliche Schaddateien entdeckt werden ? |
06.04.2016, 21:50 | #26 | ||||||||||
/// Winkelfunktion /// TB-Süch-Tiger™ | Dateien werden automatisch in Ordner System32 kopiert Das sind doch nur die Setups in deinem Downloadordner! Du musst selbst dafür sorgen da aufzuräumen. Und ESET Online ist nur ein OnDemand Scanner der nur läuft wenn man ihn so startet wie hier in der Anleitung beschrieben. Dann wären wir durch! Wenn Du möchtest, kannst Du hier sagen, ob Du mit mir und meiner Hilfe zufrieden warst...und/oder das Forum mit einer kleinen Spende unterstützen. Abschließend müssen wir noch ein paar Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern. Cleanup: (Die Reihenfolge ist hier entscheidend) Falls Defogger verwendet wurde: Erneut starten und auf Re-enable klicken. Falls Combofix verwendet wurde: Combofix deinstallieren
Alle Logs gepostet? Dann lade Dir bitte DelFix herunter.
Hinweis: DelFix entfernt u.a. alle verwendeten Programme, die Quarantäne unserer Scanner, den Java-Cache und löscht sich abschließend selbst. Starte Deinen Rechner abschließend neu. Sollten jetzt noch Programme aus unserer Bereinigung übrig sein, kannst Du diese bedenkenlos löschen. Absicherung: Beim Betriebsystem Windows die automatischen Updates aktivieren. Auch die sicherheitsrelevante Software sollte immer nur in der aktuellsten Version vorliegen: Browser Java Flash-Player PDF-Reader Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim einfachen Besuch einer manipulierten Website per "Drive-by" Malware zu installieren. Ich empfehle z.B. die Verwendung von Mozilla Firefox statt des Internet Explorers. Zudem lassen sich mit dem Firefox auch PDF-Dokumente öffnen. Aktiviere eine Firewall. Die in Windows integrierte genügt im Normalfall völlig. Verwende ein einziges der folgenden Antivirusprogramme mit Echtzeitscanner und stets aktueller Signaturendatenbank: Microsoft Security Essentials (MSE) ist ab Windows 8 fest eingebaut, wenn du also Windows 8, 8.1 oder 10 und dich für MSE entschieden hast, brauchst du nicht extra MSE zu installieren. Bei Windows 7 muss es aber manuell installiert oder über die Windows Updates als optionales Update bezogen werden. Selbstverständlich ist ein legales/aktiviertes Windows Voraussetzung dafür. Zusätzlich kannst Du Deinen PC regelmäßig mit Malwarebytes Anti-Malware und/oder mit dem ESET Online Scanner scannen. Optional: NoScript verhindert das Ausführen von aktiven Inhalten (Java, JavaScript, Flash,...) für sämtliche Websites. Man kann aber nach dem Prinzip einer Whitelist festlegen, auf welchen Seiten Scripts erlaubt werden sollen. NoScript kann gerade bei technisch nicht allzu versierten Nutzern beim Surfen zum Nervfaktor werden; ob das Tool geeignet ist, muss jeder selbst mal ausprobieren und dann für sich entscheiden. Alternativen zu NoScript (wenn um das das Verhindern von Usertracking und Werbung auf Webseiten) geht wären da Ghostery oder uBlock. Ghostery ist eine sehr bekannte Erweiterung, die aber auch in Kritik geraten ist, vgl. dazu bitte diesen Thread => Ghostery schleift Werbung durch Malwarebytes Anti Exploit: Schützt die Anwendungen des Computers vor der Ausnutzung bekannter Schwachstellen. Lade Software von einem sauberen Portal wie . Wähle beim Installieren von Software immer die benutzerdefinierte Option und entferne den Haken bei allen optional angebotenen Toolbars oder sonstigen, fürs Programm, irrelevanten Ergänzungen. Um Adware wieder los zu werden, empfiehlt sich zunächst die Deinstallation sowie die anschließende Resteentfernung mit Adwcleaner . Abschließend noch ein paar grundsätzliche Bemerkungen: Ändere regelmäßig Deine wichtigen Online-Passwörter und erstelle regelmäßig Backups Deiner wichtigen Dateien oder des Systems. Der Nutzen von Registry-Cleanern, Optimizern usw. zur Performancesteigerung ist umstritten. Ich empfehle deshalb, die Finger von der Registry zu lassen und lieber die windowseigene Datenträgerbereinigung zu verwenden. Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann.
__________________ Logfiles bitte immer in CODE-Tags posten |
10.04.2016, 10:13 | #27 |
| Dateien werden automatisch in Ordner System32 kopiert Sorry für die späte Antwort, was speziell ist denn damit gemeint, woher weiß ich denn was ich verwendet habe |
11.04.2016, 09:36 | #28 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Dateien werden automatisch in Ordner System32 kopiert Die Frage ist jetzt echt nicht dein Ernst?! Was verwendet wurde siehst du doch auf deinem Desktop! Und notefalls gehst du halt deinen Strang durch und schaust was instruiert wurde!
__________________ Logfiles bitte immer in CODE-Tags posten |
11.04.2016, 20:16 | #29 |
| Dateien werden automatisch in Ordner System32 kopiert Wenn ich Ahnung von dem Ganzen hätte, dann hät ich mich ja hier nicht gemeldet Bei der ersten Variante wird mir angezeigt "Unable to open file" Und bei der zweiten "Combofix konnte nicht gefunden werden. Stellen Sie sicher, dass Sie den Namen richtig eingegeben haben und wiederholen Sie den Vorgang" Vielleicht steh ich ja wirklich aufn Schlauch. Würde mich aber trotzdem über Hilfe freuen... |
Themen zu Dateien werden automatisch in Ordner System32 kopiert |
automatisch, compu, computer, dateien, facebook, fenster, freue, inter, interne, internet, kleines, konnte, links, merkwürdiges, ordner, problem, schnell, system, system32, webseite, webseiten, würde, youtube, zusammen, öffnet |