Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Alles rund um Windows (https://www.trojaner-board.de/alles-rund-um-windows/)
-   -   123Rede.com und anderer Befall (https://www.trojaner-board.de/165619-123rede-com-anderer-befall.html)

cosinus 15.05.2015 11:57

Von top8844 seh ich da nix mehr :daumenhoc

Kontrollscans mit MBAM und ESET bitte:

Downloade Dir bitte Malwarebytes Anti-Malware
  • Installiere das Programm in den vorgegebenen Pfad. (Bebilderte Anleitung zu MBAM)
  • Starte Malwarebytes' Anti-Malware (MBAM).
  • Klicke im Anschluss auf Scannen, wähle den Bedrohungssuchlauf aus und klicke auf Suchlauf starten.
  • Lass am Ende des Suchlaufs alle Funde (falls vorhanden) in die Quarantäne verschieben. Klicke dazu auf Auswahl entfernen.
  • Lass deinen Rechner ggf. neu starten, um die Bereinigung abzuschließen.
  • Starte MBAM, klicke auf Verlauf und dann auf Anwendungsprotokolle.
  • Wähle das neueste Scan-Protokoll aus und klicke auf Export. Wähle Textdatei (.txt) aus und speichere die Datei als mbam.txt auf dem Desktop ab. Das Logfile von MBAM findest du hier.
  • Füge den Inhalt der mbam.txt mit deiner nächsten Antwort hinzu.




ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


Kronos60 15.05.2015 12:12

Bei der Bereinigungszeit hätte der TO sein System bestimmst schon 5 mal neuinstalliert.:D;)

cosinus 15.05.2015 12:14

Ach echt? :blabla:

Wir wollten aber die Wurzel des Unkrauts finden und ganz kurz vor der Neuinstallation kam mir ja noch die Idee, diese Unkrautwurzel aufzuspüren ;)

Kronos60 15.05.2015 12:19

Zitat:

Zitat von cosinus (Beitrag 1466103)
ganz kurz vor der Neuinstallation kam mir ja noch die Idee, diese Unkrautwurzel aufzuspüren ;)

Okay, es handelt sich hier wirklich um Top-Müll.:)

stefan1090 16.05.2015 02:23

Hallo Cosinus,

hier die Scans

Code:

Malwarebytes Anti-Malware
www.malwarebytes.org

Suchlauf Datum: 15.05.2015
Suchlauf-Zeit: 22:02:53
Logdatei: mban.txt
Administrator: Ja

Version: 2.01.6.1022
Malware Datenbank: v2015.05.15.05
Rootkit Datenbank: v2015.05.14.01
Lizenz: Kostenlos
Malware Schutz: Deaktiviert
Bösartiger Webseiten Schutz: Deaktiviert
Selbstschutz: Deaktiviert

Betriebssystem: Windows 8.1
CPU: x64
Dateisystem: NTFS
Benutzer: Stefan

Suchlauf-Art: Bedrohungs-Suchlauf
Ergebnis: Abgeschlossen
Durchsuchte Objekte: 347371
Verstrichene Zeit: 10 Min, 21 Sek

Speicher: Aktiviert
Autostart: Aktiviert
Dateisystem: Aktiviert
Archive: Aktiviert
Rootkits: Deaktiviert
Heuristik: Aktiviert
PUP: Aktiviert
PUM: Aktiviert

Prozesse: 0
(Keine schädliche Elemente gefunden)

Module: 0
(Keine schädliche Elemente gefunden)

Registrierungsschlüssel: 0
(Keine schädliche Elemente gefunden)

Registrierungswerte: 0
(Keine schädliche Elemente gefunden)

Registrierungsdaten: 0
(Keine schädliche Elemente gefunden)

Ordner: 0
(Keine schädliche Elemente gefunden)

Dateien: 0
(Keine schädliche Elemente gefunden)

Physische Sektoren: 0
(Keine schädliche Elemente gefunden)


(end)

Code:

ESETSmartInstaller@High as downloader log:
all ok
# product=EOS
# version=8
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.7623
# api_version=3.0.2
# EOSSerial=cff21b4c225dc34c86456c97a6ca0f7d
# engine=23870
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2015-05-15 10:25:39
# local_time=2015-05-16 12:25:39 (+0100, Mitteleuropäische Sommerzeit)
# country="Germany"
# lang=1031
# osver=6.2.9200 NT
# compatibility_mode_1='avast! Antivirus'
# compatibility_mode=783 16777213 71 95 193880 25598505 0 0
# compatibility_mode_1=''
# compatibility_mode=5893 16776574 100 94 4733327 9242269 0 0
# scanned=263275
# found=4
# cleaned=0
# scan_time=7349
sh=3104AAC7938E18C77BB8C1B1B436EEA60397599E ft=1 fh=1e64037b879a6fc3 vn="Variante von Win32/StartPage.ALA Trojaner" ac=I fn="C:\Users\Stefan\AppData\Roaming\RunDir\hr.exe"
sh=F0B4360B01CB11C48ED0E0510F0A12F2BA16E4BE ft=1 fh=02afcd09ac4046a8 vn="Variante von Win32/StartPage.ALA Trojaner" ac=I fn="C:\Users\Stefan\AppData\Roaming\RunDir\hrtp.exe"
sh=3104AAC7938E18C77BB8C1B1B436EEA60397599E ft=1 fh=1e64037b879a6fc3 vn="Variante von Win32/StartPage.ALA Trojaner" ac=I fn="C:\Users\Stefan\AppData\Roaming\RunDir\temp\hr.exe"
sh=F0B4360B01CB11C48ED0E0510F0A12F2BA16E4BE ft=1 fh=02afcd09ac4046a8 vn="Variante von Win32/StartPage.ALA Trojaner" ac=I fn="C:\Users\Stefan\AppData\Roaming\RunDir\temp\hrtp.exe"


cosinus 16.05.2015 12:30

Ein überbleibsel. Folgenden Ordner:

C:\Users\Stefan\AppData\Roaming\RunDir

kannst du manuell löschen.

Sieht soweit ok aus :daumenhoc

Wegen Cookies und anderer Dinge im Web: Um die Pest von vornherein zu blocken (also TrackingCookies, Werbebanner etc.) empfehle ich die Erweiterung Ghostery, diese verhindert weitgehend Usertracking bzw. das Anzeigen von Werbebannern.

Info: Cookies sind keine Schädlinge direkt, aber es besteht die Gefahr der missbräuchlichen Verwendung (eindeutige Wiedererkennung zB für gezielte Werbung o.ä. => HTTP-Cookie )

Ansonsten gibt es noch gute Cookiemanager, Erweiterungen für den Firefox zB wäre da CookieCuller
Wenn du aber damit leben kannst, dich bei jeder Browsersession überall neu einzuloggen (zB Facebook, Ebay, GMX, oder auch Trojaner-Board) dann stell den Browser einfach so ein, dass einfach alles beim Beenden des Browser inkl. Cookies gelöscht wird.

Ist dein System nun wieder in Ordnung oder gibt's noch andere Funde oder Probleme?

stefan1090 17.05.2015 04:50

Hallo Cosinus,

bin gerade auf Arbeit, ich lösche den Ordner später und deinstalliere den FF nochmal, denn der Top8844.com kommt weiterhin munter auf der Startseite, melde mich dann nochmal, ob es noch was gibt.

Stefan

Hallo Cosinus,

habe die Trojaner manuell entfernt.

Dann habe ich FF deinstalliert, den Mozilla Ordner gelöscht. Papierkorb geleert, CC laufen lassen, den Rechner runtergefahren, FF neu installiert, keine Daten übernommen, dann kam die Abfrage ob die Applikation mit FF geöffnet werden soll, oder im Appshop gesucht werden soll, habe dann Suchen angeklickt, im Appstore keine ausgewählt und den Appstore geschlossen, Gostery, Culler und addstop installiert und den Avastschutz im Browser aktiviert. Anschließend FF geschlossen und über die Verknüpfung in der Taskleiste gestartet, rate mal was in der Startseite kommt "Top8844.com" :schrei:

Habe Systemlook nochmal gestartet mit den Daten die Du geschrieben hattest, alles negativ er findet nichts.

Stefan

cosinus 17.05.2015 11:21

Erstell dir mal ein neues Benutzerkonto unter Windows in der Systemsteuerung, starte Windows neu und log dich in dieses Konto neu ein. Beobachte ob und wenn ja in welchen Browsern top8844 auftaucht....

stefan1090 18.05.2015 03:15

Hallo Cosinus,

habe im Moment nur den FF installiert soll ich weitere Browser installieren? Wenn ja vor oder nach dem Anlegen eines neuen Benutzerkontos? (Mit oder ohne Adninrechten?').

Stefan

cosinus 18.05.2015 09:12

Teste im neuen Konto erstmal nur den FF und IE. Das neue Test-Konto kann ruhig Adminrechte haben.

stefan1090 18.05.2015 16:51

Hallo Cosinus,

habe versucht den IE, den ich ja vorher abgeschaltet habe zu aktivieren, da kommt sowohl beim alten, als auch beim neuen Benutzerkonto eine Fehlermeldung

0x80071A90 Die Funktion versucht einen Namen zu verwenden der für die Verwendung durch eine andere Transaktion reserviert ist.

FF habe ich über die Verknüpfung auf dem Desktop gestartet, da kommt die Einrichtungsseite, habe da nichts übernommen, auch hier die Abfrage mit der Applikation. Dann FF geschlossen und wieder gestartet, es kommt TOP8844.com.

Stefan

cosinus 18.05.2015 21:09

Dann geh bitte nochmal mit aktuellem Malwarebytes, adwCleaner und JRT rüber.

Wenn dadurch das Problem immer noch nicht behoben ist gibt es derzeit keine andere Lösung als komplette Neuinstallation...

Adware/Junkware/Toolbars entfernen

1. Schritt: Malwarebytes

Downloade Dir bitte Malwarebytes Anti-Malware
  • Installiere das Programm in den vorgegebenen Pfad. (Bebilderte Anleitung zu MBAM)
  • Starte Malwarebytes' Anti-Malware (MBAM).
  • Klicke im Anschluss auf Scannen, wähle den Bedrohungssuchlauf aus und klicke auf Suchlauf starten.
  • Lass am Ende des Suchlaufs alle Funde (falls vorhanden) in die Quarantäne verschieben. Klicke dazu auf Auswahl entfernen.
  • Lass deinen Rechner ggf. neu starten, um die Bereinigung abzuschließen.
  • Starte MBAM, klicke auf Verlauf und dann auf Anwendungsprotokolle.
  • Wähle das neueste Scan-Protokoll aus und klicke auf Export. Wähle Textdatei (.txt) aus und speichere die Datei als mbam.txt auf dem Desktop ab. Das Logfile von MBAM findest du hier.
  • Füge den Inhalt der mbam.txt mit deiner nächsten Antwort hinzu.




(alte Versionen von adwCleaner und falls vorhanden JRT vorher löschen, danach neu runterladen auf den Desktop!)

2. Schritt: adwCleaner

Downloade Dir bitte AdwCleaner Logo Icon AdwCleaner auf deinen Desktop.
  • Schließe alle offenen Programme und Browser. Bebilderte Anleitung zu AdwCleaner.
  • Starte die AdwCleaner.exe mit einem Doppelklick.
  • Stimme den Nutzungsbedingungen zu.
  • Klicke auf Optionen und vergewissere dich, dass die folgenden Punkte ausgewählt sind:
    • "Tracing" Schlüssel löschen
    • Winsock Einstellungen zurücksetzen
    • Proxy Einstellungen zurücksetzen
    • Internet Explorer Richtlinien zurücksetzen
    • Chrome Richtlinien zurücksetzen
    • Stelle sicher, dass alle 5 Optionen wie hier dargestellt, ausgewählt sind
  • Klicke auf Suchlauf und warte bis dieser abgeschlossen ist.
  • Klicke nun auf Löschen und bestätige auftretende Hinweise mit Ok.
  • Dein Rechner wird automatisch neu gestartet. Nach dem Neustart öffnet sich eine Textdatei. Poste mir deren Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner\AdwCleaner[Cx].txt. (x = fortlaufende Nummer).



3. Schritt: JRT - Junkware Removal Tool

Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
Bitte lade Junkware Removal Tool auf Deinen Desktop

  • Starte das Tool mit Doppelklick. Ab Windows Vista (oder höher) bitte mit Rechtsklick "als Administrator ausführen" starten.
  • Drücke eine beliebige Taste, um das Tool zu starten.
  • Je nach System kann der Scan eine Weile dauern.
  • Wenn das Tool fertig ist wird das Logfile (JRT.txt) auf dem Desktop gespeichert und automatisch geöffnet.
  • Bitte poste den Inhalt der JRT.txt in Deiner nächsten Antwort.


stefan1090 19.05.2015 16:32

Hallo Cosinus,

ich denke wir machen gleich die Neuinstallation, ich sichere noch meine Daten.

Wenn Du mich dann bitte durch die Neuinstallation führst, ich habe nur eine Installationspartiton von Lenovo, die mit dem onekey, wird da die Festplatte formatiert?

Stefan

Kronos60 19.05.2015 16:56

Hast du eine Windows DVD, welches Betriebssystem hast du?

Zitat:

Zitat von stefan1090 (Beitrag 1467703)
ich habe nur eine Installationspartiton von Lenovo, die mit dem onekey, wird da die Festplatte formatiert?

Das ist wahrscheinlich die Recoverypartition.

stefan1090 19.05.2015 21:27

Habe Windows 8.1 und keine DvD.
Die Recoverypartition soll aber angeblich mit Zurücksetzen auf Werkseinstellungen funktionieren.

Stefan

Kronos60 20.05.2015 12:47

Da es ein Malwareproblem sein kann in deinem Fall ist eine komplette Neuinstallation vorzuziehen.
Lesen damit deinen Key aus:
http://winfuture.de/downloadvorschalt,3133.html
Dann kannst du dir hier Windows 8.1 runterladen:
http://windows.microsoft.com/de-de/w...-refresh-media
Dann die Iso als Iso brennen
Dann sehen wir weiter.

cosinus 20.05.2015 12:53

Ich hätte ja so direkt vor der Neuinstallation lieber nochmal die paar Minuten Zeit für MBAM, adwCleaner und JRT über....die Tools werden auch oft aktualisiert.

stefan1090 21.05.2015 03:33

ok, dann mach ich nochmal die Scans

Hallo Cosinus,

hier die Scans.

Code:

Malwarebytes Anti-Malware
www.malwarebytes.org

Suchlauf Datum: 21.05.2015
Suchlauf-Zeit: 04:10:25
Logdatei: mban.txt
Administrator: Ja

Version: 2.01.6.1022
Malware Datenbank: v2015.05.20.06
Rootkit Datenbank: v2015.05.16.01
Lizenz: Kostenlos
Malware Schutz: Deaktiviert
Bösartiger Webseiten Schutz: Deaktiviert
Selbstschutz: Deaktiviert

Betriebssystem: Windows 8.1
CPU: x64
Dateisystem: NTFS
Benutzer: Stefan

Suchlauf-Art: Bedrohungs-Suchlauf
Ergebnis: Abgeschlossen
Durchsuchte Objekte: 396226
Verstrichene Zeit: 10 Min, 5 Sek

Speicher: Aktiviert
Autostart: Aktiviert
Dateisystem: Aktiviert
Archive: Aktiviert
Rootkits: Deaktiviert
Heuristik: Aktiviert
PUP: Aktiviert
PUM: Aktiviert

Prozesse: 0
(Keine schädliche Elemente gefunden)

Module: 0
(Keine schädliche Elemente gefunden)

Registrierungsschlüssel: 0
(Keine schädliche Elemente gefunden)

Registrierungswerte: 0
(Keine schädliche Elemente gefunden)

Registrierungsdaten: 0
(Keine schädliche Elemente gefunden)

Ordner: 0
(Keine schädliche Elemente gefunden)

Dateien: 0
(Keine schädliche Elemente gefunden)

Physische Sektoren: 0
(Keine schädliche Elemente gefunden)


(end)

Code:

# AdwCleaner v4.204 - Bericht erstellt 21/05/2015 um 04:21:55
# Aktualisiert 12/05/2015 von Xplode
# Datenbank : 2015-05-20.1 [Server]
# Betriebssystem : Windows 8.1  (x64)
# Benutzername : Stefan - STEFANGROSS
# Gestarted von : C:\Users\Stefan\Desktop\AdwCleaner_4.204.exe
# Option : Löschen

***** [ Dienste ] *****


***** [ Dateien / Ordner ] *****

Ordner Gelöscht : C:\WINDOWS\SysWOW64\config\systemprofile\AppData\Roaming\ntsvc
Ordner Gelöscht : C:\Users\Stefan\AppData\Roaming\ntsvc
Ordner Gelöscht : C:\Users\Stefantest\AppData\Local\pokki

***** [ Geplante Tasks ] *****


***** [ Verknüpfungen ] *****


***** [ Registrierungsdatenbank ] *****


***** [ Internetbrowser ] *****

-\\ Internet Explorer v0.0.0.0


-\\ Mozilla Firefox v38.0.1 (x86 de)


*************************

AdwCleaner[R0].txt - [868 Bytes] - [29/04/2015 19:59:38]
AdwCleaner[R1].txt - [926 Bytes] - [29/04/2015 20:02:13]
AdwCleaner[R2].txt - [946 Bytes] - [06/05/2015 16:10:53]
AdwCleaner[R3].txt - [1255 Bytes] - [21/05/2015 04:21:10]
AdwCleaner[S0].txt - [984 Bytes] - [29/04/2015 20:03:59]
AdwCleaner[S1].txt - [1004 Bytes] - [06/05/2015 16:11:46]
AdwCleaner[S2].txt - [1175 Bytes] - [21/05/2015 04:21:55]

########## EOF - C:\AdwCleaner\AdwCleaner[S2].txt - [1234  Bytes] ##########

Code:

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Junkware Removal Tool (JRT) by Thisisu
Version: 6.7.5 (05.20.2015:1)
OS: Windows 8.1 x64
Ran by Stefan on 21.05.2015 at  4:26:17,73
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~




~~~ Services



~~~ Tasks

Successfully deleted: [Task] C:\WINDOWS\system32\tasks\Optimize Start Menu Cache Files-S-1-5-21-1783457748-3978523255-3235760858-1001
Successfully deleted: [Task] C:\WINDOWS\system32\tasks\Optimize Start Menu Cache Files-S-1-5-21-1783457748-3978523255-3235760858-1004



~~~ Registry Values

Successfully repaired: [Registry Value] HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Internet Explorer\Main\\Default_Page_URL



~~~ Registry Keys



~~~ Files



~~~ Folders





~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan was completed on 21.05.2015 at  4:29:18,05
End of JRT log
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~


cosinus 21.05.2015 10:32

Da wurde doch noch was gefunden. Hat das irgendwas gebracht?

stefan1090 21.05.2015 15:38

Hallo Cosinus,

auf den ersten Blick nicht, habe allerdings weder ein neues Profil noch einen neuen User angelegt.

Stefan

stefan1090 23.05.2015 21:02

Hallo Cosinus,

wie geht es jetzt weiter?

Stefan

cosinus 23.05.2015 21:13

Ja...wie soll es da weitergehen...

Du wolltest doch neu installieren, wenn die letzten Maßnahmen nix bringen

stefan1090 24.05.2015 03:26

Jo wollte nur hören ob Du noch irgendwelche Vorschläge hast.

So zum Installieren, würdest Du wie machen? Windows Version auf Pendrive ziehen, C formatieren und dann über die Recoverypartition die Werkseinstellungen installieren?

Stefan

Kronos60 24.05.2015 11:59

Wie man formatiert habe ich dir in Post #116 geposted.


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:25 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19