![]() |
|
Log-Analyse und Auswertung: smartnewtab.com Virus, SpyHunter-installer.exe, G Data Warnungen/Virenfund Meldung auf Webseiten, Rechner läuft heiß,Lüfter läuft hochtourigWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() | #1 |
![]() ![]() | ![]() smartnewtab.com Virus, SpyHunter-installer.exe, G Data Warnungen/Virenfund Meldung auf Webseiten, Rechner läuft heiß,Lüfter läuft hochtourig Hallo Trojaner-Board-Team, mein Notebook bereitet mir seit geraumer Zeit verschiedene Probleme. Ich habe ein Lenovo Thinkpad T520 mit Betriebssystem Windows 7 64 Bit und verwende G Data Internet Security. Ich muss LEIDER etwas ausholen, damit ich die Probleme so genau wie möglich beschreiben kann. 1. Ich habe mir den Smartnewtab.com Virus eingefangen und habe die Schritte von Da GuRu zur Bereinigung meines Systems im Thema Smartnewtab.com entfernen durchgeführt. Ich poste am Ende meines Beitrages die entsprechenden Logfiles. Seither werde ich nicht mehr auf andere Webseiten weitergeleitet. Ich möchte dennoch sicher gehen, dass der Smartnewtab.com Virus restlos von meinem System entfernt wurde. G Data Internet Security hat diesen Virus nicht erkannt. 2. Ich habe zufällig entdeckt, dass ich im Ordner "Downloads" die Anwendung SpyHunter-installer.exe habe. Ich habe diese Datei nicht wissentlich heruntergeladen. 3. Seit geraumer Zeit tauchen am unteren Bildschirmrand Pop-Ups teilweise mit Werbeinhalt, teilweise ohne Inhalt und einem X zum Schließen auf. Ich schließe diese Pop-Ups dann mit einem Mausklick auf X. 4. Rufe ich die folgende URLs auf, verhindert G Data Internet Security das öffnen dieser Webseiten. Von anderen PCs kann ich diese URL ungehindert öffnen. hxxp://www.ironlinekennels.com/pitbullofrn_px.html hxxp://www.ironlinekennels.com/Page_65_AI_OFx.html hxxp://www.ironlinekennels.com/Page_11_NORROx.html G Data Internet Security meldet einen Virusfund: Die Seite enthält einen infizierten Code: trojan.Script.84595 (Engine A). Ich habe ein Bildschirmfoto an dieses Thema angehängt. Diese Datei wurde laut dem Protokoll von G Data am 24.04.2016 gelöscht. Mittlerweile zeigt G Data die Virenfundmeldung in leicht abgeänderter Form an. Es steht nunmehr nur noch geschrieben, dass ein "Virus beim Laden von Webinhalten gefunden" wurde. "Die Seite enthält einen infizierten Code." Das Bildschirmfoto lässt sich aus mir unerklärlichen Gründen nicht als .jpg-Datei auf dem Desktop speichern, sondern wandelt sich in eine MS-DOS-Anwendung. Ich habe den Eigentümer der Webseite, den ich persönlich kenne, wegen des Problems angeschrieben und er sagt, dass er keinen Virus bei sich gefunden hat. Er meint ich müsste Java updaten und dass Java wohl eine Fehlmeldung von G Data verursacht. Ich habe Java allerdings nicht auf meinem PC installiert bzw. kann ich es unter Systemsteuerung -> Programme und Funktionen nicht finden. 5. Rufe ich die Webseite hxxp://www.eporner.com auf, erhalte ich von G Data die Warnung: "Es wird versucht Ihren PC auf offene Porst zu scannen". Dieser Angriff wurde von der Firewall, die ich in der höchsten Sicherheitsstufe eingestellt habe, unterbunden. Der PC von dem aus der Angriff ausgeführt wird steht laut G Data in den Niederlanden und hat die IP 82.192.94.197. 6. Am 09.05.2016 bei der Suche nach einem Artikel auf idealo.de eine Nachricht erhalten "Wir haben aus Ihrem Netzwerk verdächtiges Nutzungsverhalten festgestellt". Bildschirmfoto im Anhang. 7. Ansonsten läuft mein Rechner ohne das eine oder eine anspruchsvolle Anwendung läuft, heiß. Der Lüfter läuft hochtourig, kann den Rechner aber nicht kühlen. Windows 7 stürzt beim Booten und Herunterfahren immer wieder ab. FN-Tastenbefehle bleiben auf dem Bildschirmstehen oder werden angezeigt, obwohl ich keinen Befehl eingegeben habe. Ich möchte mir über kurz oder lang ein weiteres Notebook zulegen und möchte deshalb auch meine externe Festplatte und verschiedene Wechseldatenträger auf Virenbefall überprüfen und ggf. bereinigen. Schon einmal herzlichen Dank! DerAntiVir Die Logfiles: mbam.txt Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Suchlaufdatum: 05.05.2016 Suchlaufzeit: 14:07 Protokolldatei: mbam.txt Administrator: Ja Version: 2.2.1.1043 Malware-Datenbank: v2016.05.05.02 Rootkit-Datenbank: v2016.04.17.01 Lizenz: Kostenlose Version Malware-Schutz: Deaktiviert Schutz vor bösartigen Websites: Deaktiviert Selbstschutz: Deaktiviert Betriebssystem: Windows 7 Service Pack 1 CPU: x64 Dateisystem: NTFS Benutzer: User Suchlauftyp: Bedrohungssuchlauf Ergebnis: Abgeschlossen Durchsuchte Objekte: 379630 Abgelaufene Zeit: 23 Min., 26 Sek. Speicher: Aktiviert Start: Aktiviert Dateisystem: Aktiviert Archive: Aktiviert Rootkits: Deaktiviert Heuristik: Aktiviert PUP: Aktiviert PUM: Aktiviert Prozesse: 0 (keine bösartigen Elemente erkannt) Module: 0 (keine bösartigen Elemente erkannt) Registrierungsschlüssel: 1 PUP.Optional.DriverRestore, HKU\S-1-5-21-2727355821-1189829001-2483972847-1001\SOFTWARE\DRIVERRESTORE, In Quarantäne, [d373983ae3b63ff7a161c1f68b79c33d], Registrierungswerte: 3 Hijack.AutoConfigURL.PrxySvrRST, HKLM\SYSTEM\CONTROLSET001\SERVICES\NLASVC\PARAMETERS\INTERNET\MANUALPROXIES, 0hxxp://stop-block.org/wpad.dat?31d2fe3e31e083fd21f10436369f24e95735169, In Quarantäne, [2422636f841503335f102b897391ef11] PUP.Optional.DriverRestore, HKU\S-1-5-21-2727355821-1189829001-2483972847-1001\SOFTWARE\DRIVERRESTORE|FirstScanDateTime, 2016-02-05T19:04:50.8870064+01:00, In Quarantäne, [d373983ae3b63ff7a161c1f68b79c33d] Hijack.AutoConfigURL.PrxySvrRST, HKU\S-1-5-21-2727355821-1189829001-2483972847-1001\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\INTERNET SETTINGS|AutoConfigUrl, hxxp://stop-block.org/wpad.dat?31d2fe3e31e083fd21f10436369f24e95735169, In Quarantäne, [4501884abcdde1555b81872830d4629e] Registrierungsdaten: 0 (keine bösartigen Elemente erkannt) Ordner: 1 PUP.Optional.DriverRestore, C:\ProgramData\Microsoft\Windows\Start Menu\Programs\DriverRestore, In Quarantäne, [c58116bc98010630e2125de5ec1723dd], Dateien: 3 PUP.Optional.383Media, C:\Users\User\AppData\Local\Temp\DRHelper_installFinish.exe, In Quarantäne, [a99db1214554191d66b300b0ad5425db], PUP.Optional.383Media, C:\Users\User\AppData\Local\Temp\DRHelper_installStart.exe, In Quarantäne, [56f049899801b581c653159bbc45fa06], PUP.Optional.383Media, C:\Users\User\AppData\Local\Temp\DRHelper_uninstallComplete.exe, In Quarantäne, [341211c11f7ad46275a41a9629d8fd03], Physische Sektoren: 0 (keine bösartigen Elemente erkannt) (end) adwcleaner.txt Code:
ATTFilter # AdwCleaner v5.115 - Bericht erstellt am 05/05/2016 um 14:49:31 # Aktualisiert am 01/05/2016 von Xplode # Datenbank : 2016-05-04.2 [Server] # Betriebssystem : Windows 7 Professional Service Pack 1 (X64) # Benutzername : User - USER-THINK # Gestartet von : C:\Users\User\Desktop\AdwCleaner_5.115.exe # Option : Suchlauf # Unterstützung : hxxp://toolslib.net/forum ***** [ Dienste ] ***** ***** [ Ordner ] ***** Ordner gefunden : C:\Program Files (x86)\DriverRestore ***** [ Dateien ] ***** ***** [ DLL ] ***** ***** [ WMI ] ***** ***** [ Verknüpfungen ] ***** Verknüpfung infiziert : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk ( "hxxp://esurf.biz/?ssid=1454695442&a=1008661&src=sh&uuid=6236c52c-7c87-421c-9424-8b4683021c4e" ) Verknüpfung infiziert : C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk ( "hxxp://esurf.biz/?ssid=1454695442&a=1008661&src=sh&uuid=6236c52c-7c87-421c-9424-8b4683021c4e" ) Verknüpfung infiziert : C:\Users\User\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk ( "hxxp://esurf.biz/?ssid=1454695442&a=1008661&src=sh&uuid=6236c52c-7c87-421c-9424-8b4683021c4e" ) ***** [ Aufgabenplanung ] ***** ***** [ Registrierungsdatenbank ] ***** Schlüssel gefunden : HKLM\SOFTWARE\Classes\s Schlüssel gefunden : HKCU\Software\eSupport.com Schlüssel gefunden : HKU\S-1-5-21-2727355821-1189829001-2483972847-1001\Software\eSupport.com ***** [ Internetbrowser ] ***** ************************* C:\AdwCleaner\AdwCleaner[S1].txt - [1628 Bytes] - [05/05/2016 14:49:31] ########## EOF - C:\AdwCleaner\AdwCleaner[S1].txt - [1701 Bytes] ########## Code:
ATTFilter ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Junkware Removal Tool (JRT) by Malwarebytes Version: 8.0.6 (04.25.2016) Operating System: Windows 7 Professional x64 Ran by User (Administrator) on 05.05.2016 at 15:17:41,57 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ File System: 34 Successfully deleted: C:\Windows\system32\Tasks\PCDoctorBackgroundMonitorTask (Task) Successfully deleted: C:\Windows\Tasks\PCDoctorBackgroundMonitorTask.job (Task) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\0PS72R2M (Temporary Internet Files Folder) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\2CWJ33DL (Temporary Internet Files Folder) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\62AXOPQ5 (Temporary Internet Files Folder) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\8M9W0WLD (Temporary Internet Files Folder) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\91WGUDNK (Temporary Internet Files Folder) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\CWTE9THL (Temporary Internet Files Folder) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\F3QV4XOW (Temporary Internet Files Folder) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\FG5D6MKH (Temporary Internet Files Folder) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\FM0LXPBK (Temporary Internet Files Folder) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\FZG8CKJ5 (Temporary Internet Files Folder) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\H8DJHNKQ (Temporary Internet Files Folder) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\LIXMVQOA (Temporary Internet Files Folder) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\NSM1RNJK (Temporary Internet Files Folder) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\PRIS76HA (Temporary Internet Files Folder) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\VHT0EL0L (Temporary Internet Files Folder) Successfully deleted: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\VZ23KU5K (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\0PS72R2M (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\2CWJ33DL (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\62AXOPQ5 (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\8M9W0WLD (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\91WGUDNK (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\CWTE9THL (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\F3QV4XOW (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\FG5D6MKH (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\FM0LXPBK (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\FZG8CKJ5 (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\H8DJHNKQ (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\LIXMVQOA (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\NSM1RNJK (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\PRIS76HA (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\VHT0EL0L (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\VZ23KU5K (Temporary Internet Files Folder) Registry: 3 Successfully deleted: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{CE403DA5-2AB4-462D-B794-220F15EDD0F4} (Registry Key) Successfully deleted: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A} (Registry Key) Successfully deleted: HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A} (Registry Key) ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan was completed on 05.05.2016 at 15:21:53,95 End of JRT log ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Code:
ATTFilter Shortcut Cleaner 1.4.0 by Lawrence Abrams (Grinler) hxxp://www.bleepingcomputer.com/ Copyright 2008-2016 BleepingComputer.com More Information about Shortcut Cleaner can be found at this link: hxxp://www.bleepingcomputer.com/download/shortcut-cleaner/ Windows Version: Windows 7 Professional Service Pack 1 Program started at: 05/05/2016 03:30:27 PM. Scanning for registry hijacks: * No issues found in the Registry. Searching for Hijacked Shortcuts: Searching C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\ Searching C:\ProgramData\Microsoft\Windows\Start Menu\ Searching C:\Users\User\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\ Searching C:\Users\Public\Desktop\ Searching C:\Users\User\Desktop\ Searching C:\Users\Public\Desktop\ 0 bad shortcuts found. Program finished at: 05/05/2016 03:30:29 PM Execution time: 0 hours(s), 0 minute(s), and 2 seconds(s) ESET log.txt Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # product=EOS # version=8 # OnlineScannerApp.exe=1.0.0.1 # EOSSerial=f8786b2a8350754da927a809c16e3065 # end=init # utc_time=2016-05-05 01:32:50 # local_time=2016-05-05 03:32:50 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # osver=6.1.7601 NT Service Pack 1 Update Init Update Download Update Finalize Updated modules version: 29379 # product=EOS # version=8 # OnlineScannerApp.exe=1.0.0.1 # EOSSerial=f8786b2a8350754da927a809c16e3065 # end=updated # utc_time=2016-05-05 01:37:59 # local_time=2016-05-05 03:37:59 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # osver=6.1.7601 NT Service Pack 1 # product=EOS # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.7777 # api_version=3.1.1 # EOSSerial=f8786b2a8350754da927a809c16e3065 # engine=29379 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2016-05-05 03:10:33 # local_time=2016-05-05 05:10:33 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1031 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode_1='G DATA INTERNET SECURITY' # compatibility_mode=4112 16777213 100 100 7569 38061001 0 0 # compatibility_mode_1='' # compatibility_mode=5893 16776573 100 94 7687 214090883 0 0 # scanned=233720 # found=1 # cleaned=0 # scan_time=5553 sh=18382A7CAB77AA2EB1D683DC54D2ACBA5B1EFD0D ft=1 fh=a8fb4ee65f490464 vn="Variante von MSIL/383Media.A evtl. unerwünschte Anwendung" ac=I fn="C:\Users\User\AppData\Local\Temp\BW7HjfZuhi.exe" Beim Quickscan mit dem OTH - OTHelper - Kill All Processes habe ich ebenfalls keine verdächtigen Programme gefunden. Geändert von DerAntiVir (10.05.2016 um 12:38 Uhr) |
Themen zu smartnewtab.com Virus, SpyHunter-installer.exe, G Data Warnungen/Virenfund Meldung auf Webseiten, Rechner läuft heiß,Lüfter läuft hochtourig |
betriebssystem windows 7, booten, desktop, entfernen, explorer, externe festplatte, festplatte, firewall, herunterfahren, hijack.autoconfigurl.prxysvrrst, infizierte, internet, internet explorer, launch, mozilla, msil/383media.a, netzwerk, pop-ups, programme, pup.optional.383media, pup.optional.driverrestore, revo uninstaller, schließen, server, software, spyhunter, warnung, windows |