|
Log-Analyse und Auswertung: Win10 adware/hijacking problemeWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
13.12.2016, 05:28 | #1 |
| Win10 adware/hijacking probleme Guten Tag, ich habe das Problem, dass ich bei der Suchfunktion in meinem Internetbrowser ständig weitergeleitet werde auf z.B. hxxp://mystart4.dealwifi.com oder trotux. Zur Lösung des Problems habe ich zuerst die software spyhunter verwendet, jedoch später erfahren, dass dies wohl keine kluge Entscheidung war, weshalb ich diese auch wieder entfernt habe. Anschließend habe ich eine hier gepostete anleitung befolgt und zwar folgendermaßen: -browser bereinigt - Malwarebytes Anti-Malware -Adw-cleaner -Junkware removal tool -shortcut cleaner -Eset online scanner -OTHelper Zwar wurden mehrere Bedrohungen eliminiert, das Problem besteht jedoch nach wie vor. Auch Malwarebytes erkennt immer wieder aufs neue die Bedrohung PUP.Optional.Trotux. Nachdem meine Bemühungen nur teilweise erfolgreich waren, hoffe ich, dass mir hier geholfen werden kann. Logfiles sind angehängt (FRST/Addition, Malwarebytes) Vielen Dank Manuel Müller |
13.12.2016, 07:18 | #2 |
/// TB-Senior | Win10 adware/hijacking problemeIch habe dein Thema in Arbeit und melde mich so schnell als möglich mit weiteren Anweisungen. Bitte beachte, dass alle meine Antworten zuerst von einem Ausbilder freigegeben werden müssen, bevor ich diese hier posten darf. Dies garantiert, dass Du Hilfe von einem ausgebildeten Helfer bekommst. Ich bedanke mich für deine Geduld
__________________ |
13.12.2016, 12:13 | #3 |
/// TB-Senior | Win10 adware/hijacking problemeMein Name ist Ruth und ich werde dir bei der Bereinigung deines Systems helfen.
Zuerst benutze bitte noch einmal ADWCleaner und zeig das Logfile: Schritt 1: ADWCleaner Downloade Dir bitte AdwCleaner auf deinen Desktop.
__________________ |
13.12.2016, 14:05 | #4 |
| Win10 adware/hijacking probleme hallo ruth, zuerst möchte ich mich für die schnelle Behandlung meines Problems bedanken. Nachdem ich AdwCleaner mit den angegebenen Einstellungen durchgeführt habe, wurden Bedrohungen erkannt und gelöscht (log datei angehängt). Das Browser-Problem mit mystart4.dealwifi ist jedoch leider noch nicht gelöst. Danke nochmals |
13.12.2016, 19:34 | #5 |
/// TB-Senior | Win10 adware/hijacking probleme Schritt 1: Scan mit HitmanPro Downloade dir die passende Version von HitmanPro auf deinen Desktop: HitmanPro - 32 Bit | HitmanPro - 64 Bit.
__________________ Zum Schutz vor Trojanerinnen und Femaleware ist bei einem aktuellen Windows 10 die Windows-Defenderin ausreichend. |
13.12.2016, 21:44 | #6 |
| Win10 adware/hijacking probleme Hier die verlangte log datei |
14.12.2016, 09:43 | #7 |
/// TB-Senior | Win10 adware/hijacking probleme Poste bitte in Zukunft die Logs nicht als Anhang, sondern direkt in den Thread in Code-Tags. Dafür das #-Symbol in der Formatierungsleiste über dem Antwortfeld klicken, dann: Code:
ATTFilter [CODE] hierher den gesamten Inhalt des Logfiles kopieren [/CODE]
__________________ Zum Schutz vor Trojanerinnen und Femaleware ist bei einem aktuellen Windows 10 die Windows-Defenderin ausreichend. |
14.12.2016, 15:07 | #8 |
| Win10 adware/hijacking probleme Farbar Recovery Scan Tool (x64) Version: 07-12-2016 durchgeführt von manu (14-12-2016 15:02:31) Gestartet von C:\Users\manu\Downloads Start-Modus: Normal ================== Registry-Suche: "trotux;mysearch" =========== ===================== Suchergebnis für "trotux" ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft] "help"="hxxp://www.trotux.com/?z=dfb31d56eec9bd11c1e772dg1z9bdgfzdwcb4g8e1c&from=isr&uid=SAMSUNGXMZYTY256HDHP-000L2_S30XNY0HA21964&type=hp" ====== Ende von Suche ====== |
14.12.2016, 20:34 | #9 |
/// TB-Senior | Win10 adware/hijacking probleme Schön, dass du das Log in den Thread gepostet hast, aber nächstes Mal bitte noch die Code-Tags darum herum nicht vergessen. Wenn bei dir keine erscheinen, wenn du auf die Raute in der Formatierungsleiste (rechts neben dem Youtube-Symbol) klickst, kannst du dir auch hier welche kopieren: [CODE] [/CODE] Schritt 1: FRST-Fix Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code:
ATTFilter closeprocesses: C:\Users\manu\AppData\Roaming\Profiles\Genyhibersh.default reg: reg delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft /v help /f reg: reg delete HKU\S-1-5-21-873420373-4254555468-309811025-1001\SOFTWARE\IM\ /f folder: C:\ProgramData\Avira folder: C:\ProgramData\Avg folder: C:\ProgramData\AVAST Software folder: C:\Users\manu\AppData\Roaming\Vheward folder: C:\Users\manu\AppData\Local\Qunoleuqish 2016-12-11 13:09 - 2016-12-11 13:09 - 00000000 ____D C:\ProgramData\Avira 2016-12-11 13:09 - 2016-12-11 13:09 - 00000000 ____D C:\ProgramData\Avg 2016-12-11 13:09 - 2016-12-11 13:09 - 00000000 ____D C:\ProgramData\AVAST Software 2016-12-11 13:08 - 2016-12-12 00:31 - 00000000 ____D C:\Users\manu\AppData\Roaming\Vheward 2016-12-11 13:08 - 2016-12-11 13:08 - 00000000 ____D C:\Users\manu\AppData\Local\Qunoleuqish emptytemp: Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Schritt 2: neues FRST-Log
Treten die Weiterleitungen noch auf?
__________________ Zum Schutz vor Trojanerinnen und Femaleware ist bei einem aktuellen Windows 10 die Windows-Defenderin ausreichend. |
14.12.2016, 23:37 | #10 |
| Win10 adware/hijacking problemeCode:
ATTFilter Entferungsergebnis von Farbar Recovery Scan Tool (x64) Version: 07-12-2016 durchgeführt von manu (14-12-2016 21:25:10) Run:1 Gestartet von C:\Users\manu\Downloads Geladene Profile: manu (Verfügbare Profile: manu) Start-Modus: Normal ============================================== fixlist Inhalt: ***************** closeprocesses: C:\Users\manu\AppData\Roaming\Profiles\Genyhibersh.default reg: reg delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft /v help /f reg: reg delete HKU\S-1-5-21-873420373-4254555468-309811025-1001\SOFTWARE\IM\ /f folder: C:\ProgramData\Avira folder: C:\ProgramData\Avg folder: C:\ProgramData\AVAST Software folder: C:\Users\manu\AppData\Roaming\Vheward folder: C:\Users\manu\AppData\Local\Qunoleuqish 2016-12-11 13:09 - 2016-12-11 13:09 - 00000000 ____D C:\ProgramData\Avira 2016-12-11 13:09 - 2016-12-11 13:09 - 00000000 ____D C:\ProgramData\Avg 2016-12-11 13:09 - 2016-12-11 13:09 - 00000000 ____D C:\ProgramData\AVAST Software 2016-12-11 13:08 - 2016-12-12 00:31 - 00000000 ____D C:\Users\manu\AppData\Roaming\Vheward 2016-12-11 13:08 - 2016-12-11 13:08 - 00000000 ____D C:\Users\manu\AppData\Local\Qunoleuqish emptytemp: ***************** Prozess erfolgreich geschlossen. C:\Users\manu\AppData\Roaming\Profiles\Genyhibersh.default => erfolgreich verschoben ========= reg delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft /v help /f ========= Der Vorgang wurde erfolgreich beendet. ========= Ende von Reg: ========= ========= reg delete HKU\S-1-5-21-873420373-4254555468-309811025-1001\SOFTWARE\IM\ /f ========= Der Vorgang wurde erfolgreich beendet. ========= Ende von Reg: ========= ========================= folder: C:\ProgramData\Avira ======================== 2016-12-11 13:09 - 2016-12-11 13:09 - 0000000 ____D () C:\ProgramData\Avira\AntiVir Desktop 2016-12-11 13:09 - 2016-12-11 13:09 - 0000000 ____D () C:\ProgramData\Avira\AntiVir Desktop\CONFIG 2016-12-11 13:09 - 2016-12-11 13:09 - 0000494 _____ () C:\ProgramData\Avira\AntiVir Desktop\CONFIG\AVWIN.INI 2016-12-11 13:09 - 2016-12-11 13:09 - 0000000 ____D () C:\ProgramData\Avira\Antivirus 2016-12-11 13:09 - 2016-12-11 13:09 - 0000000 ____D () C:\ProgramData\Avira\Antivirus\CONFIG 2016-12-11 13:09 - 2016-12-11 13:09 - 0000494 _____ () C:\ProgramData\Avira\Antivirus\CONFIG\AVWIN.INI ====== Ende von Folder: ====== ========================= folder: C:\ProgramData\Avg ======================== 2016-12-11 13:09 - 2016-12-11 13:09 - 0000000 ____D () C:\ProgramData\Avg\AV 2016-12-11 13:09 - 2016-12-11 13:09 - 0000000 ____D () C:\ProgramData\Avg\AV\DB 2016-12-11 13:09 - 2016-12-11 13:09 - 0020480 _____ () C:\ProgramData\Avg\AV\DB\exceptions.dat ====== Ende von Folder: ====== ========================= folder: C:\ProgramData\AVAST Software ======================== 2016-12-11 13:09 - 2016-12-11 13:09 - 0000000 ____D () C:\ProgramData\AVAST Software\Avast 2016-12-11 13:09 - 2016-12-11 13:09 - 0000288 _____ () C:\ProgramData\AVAST Software\Avast\exclusions.ini ====== Ende von Folder: ====== ========================= folder: C:\Users\manu\AppData\Roaming\Vheward ======================== ====== Ende von Folder: ====== ========================= folder: C:\Users\manu\AppData\Local\Qunoleuqish ======================== ====== Ende von Folder: ====== C:\ProgramData\Avira => erfolgreich verschoben C:\ProgramData\Avg => erfolgreich verschoben C:\ProgramData\AVAST Software => erfolgreich verschoben C:\Users\manu\AppData\Roaming\Vheward => erfolgreich verschoben C:\Users\manu\AppData\Local\Qunoleuqish => erfolgreich verschoben =========== EmptyTemp: ========== BITS transfer queue => 1960848 B DOMStore, IE Recovery, AppCache, Feeds Cache, Thumbcache, IconCache => 13083267 B Java, Flash, Steam htmlcache => 1073 B Windows/system/drivers => 2174001 B Edge => 209814623 B Chrome => 0 B Firefox => 381865739 B Opera => 0 B Temp, IE cache, history, cookies, recent: Default => 0 B Users => 0 B ProgramData => 0 B Public => 0 B systemprofile => 0 B systemprofile32 => 0 B LocalService => 17856 B NetworkService => 1788 B manu => 36424464 B RecycleBin => 0 B EmptyTemp: => 615.4 MB temporäre Dateien entfernt. ================================ Das System musste neu gestartet werden. ==== Ende von Fixlog 21:25:19 ==== |
14.12.2016, 23:43 | #11 |
| Win10 adware/hijacking probleme ich habe vergessen mitzuteilen, dass die Weiterleitung auf hxxp://mystart4.dealwifi.com immer noch auftritt |
15.12.2016, 08:24 | #12 |
/// TB-Senior | Win10 adware/hijacking probleme Gut gemacht mit den Code-Tags! Und ich habe bei der FRST-Suche einen Fehler gemacht. Noch mal bitte: Schritt 1: Registry durchsuchen mit FRST
__________________ Zum Schutz vor Trojanerinnen und Femaleware ist bei einem aktuellen Windows 10 die Windows-Defenderin ausreichend. |
15.12.2016, 12:47 | #13 |
| Win10 adware/hijacking probleme Nachdem mein PC heute hochgefahren ist, hat sich ein Microsoft tool zum Entfernen bösartiger software geöffnet, welches ich verneint habe. Dies geschah zum ersten mal. Ich weiss nicht ob es relevant ist, daher berichte ich einfach mal davon. Code:
ATTFilter Farbar Recovery Scan Tool (x64) Version: 07-12-2016 durchgeführt von manu (15-12-2016 12:42:21) Gestartet von C:\Users\manu\Downloads Start-Modus: Normal ================== Registry-Suche: "mystart" =========== ====== Ende von Suche ====== Geändert von dodoistda88 (15.12.2016 um 13:18 Uhr) |
15.12.2016, 17:59 | #14 |
/// TB-Senior | Win10 adware/hijacking probleme Tritt das Problem nur im Friefox auf? Direkt beim Start oder später beim Surfen oder beides? Im Hilfemenü des Firefox findest du außerdem die Möglichkeit, ihn im "abgesicherten Modus", d.h. ohne Add-ons, zu starten. Probier das mal aus. Tritt das Problem da auch auf? Ansonsten sichere deine Lesezeichen, und Schritt 1: Firefox löschen und neu installieren Lade Dir bitte von hier Revo Uninstaller (alternativ portable Revo Uninstaller) herunter.
Lade Firefox anschließend neu von https://www.mozilla.org/de/ herunter und installiere es neu.
__________________ Zum Schutz vor Trojanerinnen und Femaleware ist bei einem aktuellen Windows 10 die Windows-Defenderin ausreichend. |
15.12.2016, 20:03 | #15 |
| Win10 adware/hijacking probleme Das Problem tritt nur auf Firefox auf und zwar sobald ich die Suchfunktion benutze. Ich habe nun Firefox mit revo uninstaller gelöscht, konnte jedoch den Modus "moderat" nicht finden Nachdem ich Firefox neu installiert habe, trat das Problem immer noch auf. Als ich mir zufällig die Sucheinstellungen angesehen habe, ist mir aufgefallen, dass hier trotux eingestellt war, was ich nun entfernt habe. Könnte dies die Ursache gewesen sein? Die Suchfunktion lässt sich nun wieder ohne Weiterleitung benutzen. Kann ich meinen PC nun wieder ruhigen Gewissens nutzen? |
Themen zu Win10 adware/hijacking probleme |
anleitung, bedrohungen, browser, entfernt, erfolgreich, erkennt, folge, guten, hoffe, interne, internetbrowser, leitung, lösung, neue, online, problem, probleme, removal, scan, schließe, software, suchfunktion, verwendet, weitergeleitet, win |