![]() |
|
Log-Analyse und Auswertung: Lavasoft Web Companion - Windows 7Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() | #1 |
![]() | ![]() Lavasoft Web Companion - Windows 7 Guten Tag liebe Trojaner-Board-User ![]() Ich bin neu hier und hoffe jemand von euch kann mir weiterhelfen, da ich mich auf dem Gebiet kaum auskenne. Ich habe mir wohl den "Lavasoft Web Companion" (evtl. auch noch was anderes) eingefangen. Das passierte als ich mir von der CHIP-Seite Freeware mit dem "sicheren CHIP-Installer" heruntergeladen habe. Ich bekam eine Meldung von Avira Free Antivirus. Daraufhin habe ich etwas recherchiert habe und bin auf das Trojaner-Board gestoßen ![]() Ich habe hier einen Beitrag zum "sicheren CHIP-Installer" gelesen (und werde garantiert nie wieder was von solchen Seiten laden, da ich total enttäuscht bin, dass ungewünschte Soft- bzw. Malware ungefragt mitinstalliert wird) und habe auch folgende Anleitung schon 2 mal abgearbeitet: h**p://www.trojaner-board.de/170249-ads-by-web-companion-entfernen.html Die Anleitung war sehr ausführlich und verständlich (danke schon mal dafür), was mich nur etwas stutzig macht ist, dass einige Dateien (die als bedenklich/Funde eingestuft wurden) z.B. von JRT beim ersten Durchlauf gelöscht wurden und beim zweiten Durchlauf wieder da waren, wieder erkannt und gelöscht wurden. Handelt es sich dabei um Dateien, die beim starten eines regulären Programms automatisch generiert werden oder ist es die Schadsoftware die sich immer wieder neu installiert, weil irgendwo noch Reste davon sind? Zum besseren Verständnis habe ich die Log-Dateien der beiden Durchläufe in chronologischer Reihenfolge gepostet. Nach dem ersten Durchlauf der 5 Tools habe ich beide Temp-Ordner geleert und dann nochmal die 5 Tools durchlaufen lassen. Ich danke euch schon mal im Voraus für die Hilfe ![]() 1. Durchgang Malwarebytes Anti-Malware: Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Suchlaufdatum: 03.03.2017 Suchlaufzeit: 15:49 Protokolldatei: MBAM-03-03-2017.txt Administrator: Ja Version: 2.2.1.1043 Malware-Datenbank: v2017.03.03.09 Rootkit-Datenbank: v2017.02.27.01 Lizenz: Kostenlose Version Malware-Schutz: Deaktiviert Schutz vor bösartigen Websites: Deaktiviert Selbstschutz: Deaktiviert Betriebssystem: Windows 7 Service Pack 1 CPU: x64 Dateisystem: NTFS Benutzer: apfel Suchlauftyp: Bedrohungssuchlauf Ergebnis: Abgeschlossen Durchsuchte Objekte: 372474 Abgelaufene Zeit: 41 Min., 44 Sek. Speicher: Aktiviert Start: Aktiviert Dateisystem: Aktiviert Archive: Aktiviert Rootkits: Aktiviert Heuristik: Aktiviert PUP: Aktiviert PUM: Aktiviert Prozesse: 0 (keine bösartigen Elemente erkannt) Module: 0 (keine bösartigen Elemente erkannt) Registrierungsschlüssel: 1 PUP.Optional.Conduit, HKU\S-1-5-21-3493253131-865502094-3218753090-1001\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCHSCOPES\{0633EE93-D776-472F-A0FF-E1416B8B2E3A}, , [a8fda223c1e74fe72525a9dbd1320000], Registrierungswerte: 2 PUP.Optional.Conduit, HKU\S-1-5-21-3493253131-865502094-3218753090-1001\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCHSCOPES\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}|URL, hxxp://www.bing.com/search?pc=COSP&ptag=D022717-A6B219395BABB4E59ADF&form=CONBDF&conlogo=CT3332005&q={searchTerms}, , [a8fda223c1e74fe72525a9dbd1320000] PUP.Optional.Conduit, HKU\S-1-5-21-3493253131-865502094-3218753090-1001\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCHSCOPES\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}|TopResultURL, hxxp://www.bing.com/search?pc=COSP&ptag=D022717-A6B219395BABB4E59ADF&form=CONBDF&conlogo=CT3332005&q={searchTerms}, , [0d985b6ae5c3ff37c387750f6b9820e0] Registrierungsdaten: 0 (keine bösartigen Elemente erkannt) Ordner: 4 Adware.ChinAd, C:\Users\apfel\AppData\Local\Temp\DMR, , [2580facbcbdd0d29f73ec01b837ece32], Adware.ChinAd, C:\Users\apfel\AppData\Local\Temp\DMR\Downloads, , [2580facbcbdd0d29f73ec01b837ece32], Adware.ChinAd, C:\Users\apfel\AppData\Local\Temp\DMR\Downloads\152e221a8bef8d2d13c58f995563a1a1, , [2580facbcbdd0d29f73ec01b837ece32], Adware.ChinAd, C:\Users\apfel\AppData\Local\Temp\DMR\Downloads\152e221a8bef8d2d13c58f995563a1a1\72e0be9b1894d7af233147e21fe1d4be, , [2580facbcbdd0d29f73ec01b837ece32], Dateien: 4 Adware.ChinAd, C:\Users\apfel\AppData\Local\Temp\DMR\usrgfhnrffxcueyg.dat, , [2580facbcbdd0d29f73ec01b837ece32], Adware.ChinAd, C:\Users\apfel\AppData\Local\Temp\DMR\dmr_72.exe, , [2580facbcbdd0d29f73ec01b837ece32], Adware.ChinAd, C:\Users\apfel\AppData\Local\Temp\DMR\vpbvvhcifpzpmzok.dat, , [2580facbcbdd0d29f73ec01b837ece32], Adware.ChinAd, C:\Users\apfel\AppData\Local\Temp\DMR\Downloads\152e221a8bef8d2d13c58f995563a1a1\72e0be9b1894d7af233147e21fe1d4be\avira_free_antivirus_15017de.exe, , [2580facbcbdd0d29f73ec01b837ece32], Physische Sektoren: 0 (keine bösartigen Elemente erkannt) (end) 1. Durchgang AdwCleaner: Code:
ATTFilter # AdwCleaner v6.044 - Bericht erstellt am 03/03/2017 um 17:41:04 # Aktualisiert am 28/02/2017 von Malwarebytes # Datenbank : 2017-03-02.1 [Server] # Betriebssystem : Windows 7 Professional Service Pack 1 (X64) # Benutzername : apfel - APFEL-PC # Gestartet von : C:\Users\apfel\Desktop\Antiviren-Software & Co\Setups\adwcleaner_6.044.exe # Modus: Suchlauf # Unterstützung : https://www.malwarebytes.com/support ***** [ Dienste ] ***** Keine schädlichen Dienste gefunden. ***** [ Ordner ] ***** Keine schädlichen Ordner gefunden. ***** [ Dateien ] ***** Datei Gefunden: C:\Users\apfel\AppData\Roaming\Mozilla\Firefox\Profiles\ad7n4iy9.default\searchplugins\google-lavasoft.xml ***** [ DLL ] ***** Keine infizierten DLLs gefunden. ***** [ WMI ] ***** Keine schädlichen Schlüssel gefunden. ***** [ Verknüpfungen ] ***** Keine infizierten Verknüpfungen gefunden. ***** [ Aufgabenplanung ] ***** Keine schädlichen Aufgaben gefunden. ***** [ Registrierungsdatenbank ] ***** Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataContainer Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataContainer.1 Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataController Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataController.1 Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataTable Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataTable.1 Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataTableFields Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataTableFields.1 Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataTableHolder Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataTableHolder.1 Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.LSPLogic Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.LSPLogic.1 Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.ReadOnlyManager Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.ReadOnlyManager.1 Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.WFPController Schlüssel Gefunden: HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.WFPController.1 Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataContainer Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataContainer.1 Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataController Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataController.1 Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataTable Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataTable.1 Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataTableFields Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataTableFields.1 Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataTableHolder Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.DataTableHolder.1 Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.LSPLogic Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.LSPLogic.1 Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.ReadOnlyManager Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.ReadOnlyManager.1 Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.WFPController Schlüssel Gefunden: [x64] HKLM\SOFTWARE\Classes\LavasoftTcpServiceLib.WFPController.1 Schlüssel Gefunden: HKLM\SOFTWARE\Classes\CLSID\{0015CAC9-FC30-4CD0-BFAA-7412CC2C4DD9} Schlüssel Gefunden: HKLM\SOFTWARE\Classes\CLSID\{26C7AFDB-3690-449E-B979-B0AF5CC56DD4} Schlüssel Gefunden: HKLM\SOFTWARE\Classes\CLSID\{3A5A5381-DAAF-4C0D-B032-2C66B3EE4A8D} Schlüssel Gefunden: HKLM\SOFTWARE\Classes\CLSID\{472EF1D2-4AAE-470D-AE85-6AF8177916FD} Schlüssel Gefunden: HKLM\SOFTWARE\Classes\CLSID\{8F010D54-C023-457F-AF03-497EACB6D519} Schlüssel Gefunden: HKLM\SOFTWARE\Classes\CLSID\{9A754403-27B1-4ED7-96D7-588F07888EBF} Schlüssel Gefunden: HKLM\SOFTWARE\Classes\CLSID\{CB31FF8F-BF80-4D2B-ADBE-12C6F5347890} Schlüssel Gefunden: HKLM\SOFTWARE\Classes\CLSID\{FCAA532B-E807-4027-940C-BA16B9D50105} Schlüssel Gefunden: HKLM\SOFTWARE\Classes\TypeLib\{ED62BC6E-64F1-46BE-866F-4C8DC0DF7057} Schlüssel Gefunden: HKLM\SOFTWARE\Lavasoft\Web Companion Schlüssel Gefunden: HKCU\Software\Microsoft\Internet Explorer\DOMStorage\castplatform.com Schlüssel Gefunden: HKCU\Software\Microsoft\Internet Explorer\DOMStorage\cdn.castplatform.com Schlüssel Gefunden: [x64] HKCU\Software\Microsoft\Internet Explorer\DOMStorage\castplatform.com Schlüssel Gefunden: [x64] HKCU\Software\Microsoft\Internet Explorer\DOMStorage\cdn.castplatform.com Schlüssel Gefunden: HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\webcompanion.com ***** [ Internetbrowser ] ***** Keine schädlichen Elemente in Firefox basierten Browsern gefunden. Keine schädlichen Elemente in Chrome basierten Browsern gefunden. ************************* C:\AdwCleaner\AdwCleaner[C1].txt - [1163 Bytes] - [18/07/2016 08:08:06] C:\AdwCleaner\AdwCleaner[S1].txt - [1057 Bytes] - [18/07/2016 08:03:55] C:\AdwCleaner\AdwCleaner[S2].txt - [5379 Bytes] - [03/03/2017 17:41:04] ########## EOF - C:\AdwCleaner\AdwCleaner[S2].txt - [5452 Bytes] ########## 1. Durchgang JRT: Code:
ATTFilter ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Junkware Removal Tool (JRT) by Malwarebytes Version: 8.1.1 (02.11.2017) Operating System: Windows 7 Professional x64 Ran by apfel (Administrator) on 03.03.2017 at 17:56:44,63 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ File System: 24 Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\0PS72R2M (Temporary Internet Files Folder) Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\4ID0U9E9 (Temporary Internet Files Folder) Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\62AXOPQ5 (Temporary Internet Files Folder) Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\99QXDE3N (Temporary Internet Files Folder) Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\9OH9XPEC (Temporary Internet Files Folder) Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\BMD2XDX9 (Temporary Internet Files Folder) Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\E0FA8CVY (Temporary Internet Files Folder) Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\FZG8CKJ5 (Temporary Internet Files Folder) Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\HCK8W5X3 (Temporary Internet Files Folder) Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\HHCJIMFZ (Temporary Internet Files Folder) Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\LIXMVQOA (Temporary Internet Files Folder) Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\PGNNG5HM (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\0PS72R2M (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\4ID0U9E9 (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\62AXOPQ5 (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\99QXDE3N (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\9OH9XPEC (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\BMD2XDX9 (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\E0FA8CVY (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\FZG8CKJ5 (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\HCK8W5X3 (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\HHCJIMFZ (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\LIXMVQOA (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\PGNNG5HM (Temporary Internet Files Folder) Registry: 1 Successfully deleted: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{85A60A59-D3D8-468F-B598-FB4393789EF4} (Registry Key) ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan was completed on 03.03.2017 at 17:59:21,32 End of JRT log ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 1. Durchgang ESET: ich habe davon keine Log Datei, da ich das Programm nach dem ersten Suchlauf neu installiert habe, sondern nur diese Informationen: Code:
ATTFilter C:\Users\apfel\AppData\Local\Temp\tmd_34014335.exe Variante von Win32/FusionCore.I eventuell unerwünschte Anwendung 2. Durchgang AdwCleaner: Keine Funde. 2. Durchgang JRT: Code:
ATTFilter ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Junkware Removal Tool (JRT) by Malwarebytes Version: 8.1.1 (02.11.2017) Operating System: Windows 7 Professional x64 Ran by apfel (Administrator) on 05.03.2017 at 1:13:29,87 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ File System: 8 Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\9OH9XPEC (Temporary Internet Files Folder) Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\E0FA8CVY (Temporary Internet Files Folder) Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\HCK8W5X3 (Temporary Internet Files Folder) Successfully deleted: C:\Users\apfel\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\HHCJIMFZ (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\9OH9XPEC (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\E0FA8CVY (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\HCK8W5X3 (Temporary Internet Files Folder) Successfully deleted: C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\HHCJIMFZ (Temporary Internet Files Folder) Registry: 0 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan was completed on 05.03.2017 at 1:15:44,81 End of JRT log ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 2. Durchgang ESET: Keine Funde. |
Themen zu Lavasoft Web Companion - Windows 7 |
avira, beim starten, brauche hilfe, browser, dateien, desktop, dll, explorer, firefox, folge, gelöscht, infizierte, internet, internet explorer, lavasoft web companion, malware, malwarebytes, microsoft, mozilla, neu, seiten, server, starten, system32, ups, windows, windows 7, wmi |