Hallo, ich hatte vor ein paar Tagen mit Windows 7 Recovery Probleme, wobei mir hier eigentlich sehr gut geholfen wurde: http://www.trojaner-board.de/99469-w...erstellen.html

Heute habe ich noch einige Archive gelöscht, in denen noch Funde waren. Jetzt tauchte Windows Recovery plötzlich wieder auf. Avira zeigte mir einen Malwarefund an und ich habe "Entfernen" ausgewählt.

Wäre schön wenn mir wieder jemand bei der Entfernung helfen könnte. Der Custom OTL Scan und Fix von vor ein paar Tagen wird ja jetzt nicht mehr funktionieren, weil die für jede Infizierung zugeschnitten werden müssen.

Danke schonmal im vorraus.

Hier mal das Malwarebytes Log:

Malwarebytes' Anti-Malware
www.malwarebytes.org

Datenbank Version: 6750

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

02.06.2011 01:49:49
mbam-log-2011-06-02 (01-49-49).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 381895
Laufzeit: 1 Stunde(n), 11 Minute(n), 2 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 1
Infizierte Verzeichnisse: 0
Infizierte Dateien: 4

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\iXhkHNVGMIdVKh (Trojan.FakeMS) -> Value: iXhkHNVGMIdVKh -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr (PUM.Hijack.TaskManager) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\programdata\ixhkhnvgmidvkh.exe (Trojan.FakeMS) -> Quarantined and deleted successfully.
c:\programdata\39378680.exe (Rogue.FakeHDD) -> Quarantined and deleted successfully.
c:\Users\******\AppData\Local\Temp\jar_cache3434414812741124336.tmp (Trojan.FakeMS) -> Quarantined and deleted successfully.
c:\Users\******\AppData\Local\Temp\tmp2C5E.tmp (Trojan.FakeMS) -> Quarantined and deleted successfully.
![]() | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Recovery Hattest du denn alle Update nach der Bereinigung installiert?
__________________![]() Wenn der wiedergekommen ist, bedeutet das ja, dass ich entweder was übersehen habe, du versehentlich wieder Mist ausgeführt hast oder weil die Updates nicht alle eingespielt wurden, eine Sicherheitslücke ausgenutzt werden konnte...
__________________ |
![]() | #3 | |||||
![]() ![]() | ![]() Windows Recovery Das steht zu den Funden bei Avira:
Also trifft wohl bissl was von beidem zu : Zitat:
![]() | #4 | |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows RecoveryZitat:
![]() ![]() Deinstalliere Java mal ganz komplett, danach noch nicht neu installieren - erstell dann ein frisches OTL-Log, damit ich etwaige Reste von Java entfernen kann und natürlich die Win7Recovery-Shice ![]()
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #5 |
![]() ![]() | ![]() Windows Recovery Würdest du dir nochmal die Arbeit machen und mir bei der Reinigung meines Systems helfen? Das Java Update habe ich mit JavaRA nachgeholt, automatische Windowsupdates sind aktiviert, Foxit Reader habe ich schon lange drauf und Avira updatet sich auch automatisch. EDIT: Da hab ich wohl zu fix auf "Antworten" gedrückt. Ich mach das jetzt mal alles und poste dann das OTL Log. |
![]() | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Recovery Wie gesagt deinstalliere Java bitte komplett, dann ein frisches OTL-Log posten
__________________ --> Windows Recovery |
![]() | #7 |
![]() ![]() | ![]() Windows Recovery Habe zur Sicherheit noch einmal JavaRa ausgeführt und dann über die Systemsteuerung -> Programme und Funktionen alles von Java deinstalliert. Habe aber noch Eclipse auf dem Rechner und damit auch das JDK, aber das dürfte eigentlich draufbleiben können, oder? Hier die OTL Logs:OTL Logfile: Code:
![]() | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Recovery Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
ATTFilter :OTL FF - prefs.js..browser.startup.homepage: "http://start.icq.com/" FF - prefs.js..browser.search.selectedEngine: "ICQ Search" FF - prefs.js..browser.search.defaultenginename: "ICQ Search" FF - prefs.js..keyword.URL: "http://de.search.yahoo.com/search?fr=greentree_ff1&ei=utf-8&type=302398&p=" FF - prefs.js..browser.search.param.yahoo-fr: "chr-greentree_ff&type=302398" FF - prefs.js..keyword.URL: "http://de.search.yahoo.com/search?fr=greentree_ff1&ei=utf-8&type=302398&p=" FF - prefs.js..browser.search.param.yahoo-fr: "chr-greentree_ff&type=302398" [2011.06.02 12:40:14 | 000,472,808 | ---- | M] (Sun Microsystems, Inc.) -- C:\Program Files (x86)\Mozilla Firefox\plugins\npdeployJava1.dll O2:64bit: - BHO: (Java(tm) Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - File not found O2 - BHO: (Java(tm) Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - File not found O16 - DPF: {CAFEEFAC-0016-0000-0014-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_14-windows-i586.cab (Reg Error: Key error.) [2011.06.02 12:40:22 | 000,472,808 | ---- | C] (Sun Microsystems, Inc.) -- C:\Windows\SysWow64\deployJava1.dll [2011.06.02 01:50:29 | 000,521,448 | ---- | C] (Sun Microsystems, Inc.) -- C:\Windows\SysNative\deployJava1.dll [2011.06.02 12:40:13 | 000,472,808 | ---- | M] (Sun Microsystems, Inc.) -- C:\Windows\SysWow64\deployJava1.dll [2011.06.02 01:50:21 | 000,521,448 | ---- | M] (Sun Microsystems, Inc.) -- C:\Windows\SysNative\deployJava1.dll [2010.02.01 18:21:39 | 000,006,656 | ---- | C] () -- C:\Windows\SysWow64\CNMVS58.DLL :Files C:\ProgramData\3* C:\ProgramData\~* :Commands [purity] [resethosts] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #9 |
![]() ![]() | ![]() Windows Recovery Hier das Log. Mein Rechner musste nach dem Fix nicht neugestartet werden. ========== OTL ========== Prefs.js: "hxxp://start.icq.com/" removed from browser.startup.homepage Prefs.js: "ICQ Search" removed from browser.search.selectedEngine Prefs.js: "ICQ Search" removed from browser.search.defaultenginename Prefs.js: "hxxp://de.search.yahoo.com/search?fr=greentree_ff1&ei=utf-8&type=302398&p=" removed from keyword.URL Prefs.js: "chr-greentree_ff&type=302398" removed from browser.search.param.yahoo-fr Prefs.js: "hxxp://de.search.yahoo.com/search?fr=greentree_ff1&ei=utf-8&type=302398&p=" removed from keyword.URL Prefs.js: "chr-greentree_ff&type=302398" removed from browser.search.param.yahoo-fr C:\Program Files (x86)\Mozilla Firefox\plugins\npdeployJava1.dll moved successfully. 64bit-Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}\ deleted successfully. 64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{DBC80044-A445-435b-BC74-9C25C1C588A9}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{DBC80044-A445-435b-BC74-9C25C1C588A9}\ deleted successfully. Starting removal of ActiveX control {CAFEEFAC-0016-0000-0014-ABCDEFFEDCBA} Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0014-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0014-ABCDEFFEDCBA}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0016-0000-0014-ABCDEFFEDCBA}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0014-ABCDEFFEDCBA}\ not found. C:\Windows\SysWOW64\deployJava1.dll moved successfully. C:\Windows\SysNative\deployJava1.dll moved successfully. File C:\Windows\SysWow64\deployJava1.dll not found. File C:\Windows\SysNative\deployJava1.dll not found. C:\Windows\SysWOW64\CNMVS58.DLL moved successfully. ========== FILES ========== C:\ProgramData\39378680 moved successfully. File\Folder C:\ProgramData\~* not found. ========== COMMANDS ========== C:\Windows\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully OTL by OldTimer - Version log created on 06032011_235127 |
![]() | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Recovery Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. ![]() Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) ![]() ![]()
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #11 | |
![]() ![]() | ![]() Windows Recovery Hier das Log von KasperSky: Zitat:
![]() | #12 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Recovery Ok . Noch weiter Sicht von Windows-Recovery?
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #13 |
![]() ![]() | ![]() Windows Recovery Bis jetzt hat es sich noch nicht wieder gemeldet. Soll ich zur Sicherheit noch nal Vollscans mit Malwarebytes, Superantispyware und dem ESETScanner machen? |
![]() | #14 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Recovery Ja mach mal. CF usw. würde ich nicht nochmal machen, nur wenn es wieder schlimmer wird ![]()
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #15 | ||
![]() ![]() | ![]() Windows Recovery MalwareBytes hat nichts gefunden. Zitat:
![]() |
Themen zu Windows Recovery |
32 bit, 64-bit, audacity, autorun, avira, bho, browser, c:\windows\system32\rundll32.exe, canon, converter, disabletaskmgr, document, entfernen, eraser, error, excel, fehler, flash player, google, home, jar_cache, logfile, malwarefund, microsoft office word, mozilla, mozilla thunderbird, mp3, nodrives, office 2007, oldtimer, otl scan, otl.txt, plug-in, realtek, recover, registry, rundll, scan, sched.exe, searchplugins, security, security update, server, shell32.dll, shortcut, software, start menu, studio, system, syswow64, trojan.fakems, usb, usb 2.0, visual studio, windows |