Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   GVU sperrt Desktop (https://www.trojaner-board.de/130441-gvu-sperrt-desktop.html)

BrunoNelE765 01.02.2013 08:35

GVU sperrt Desktop
 
Hallo liebe Experten,
habe Eure Anleitung gelesen komme aber leider nicht weiter da der Serrbildschirm verhindert das ich auf den Rechner komme. Es handelt sich um GVU indem mir vorgeworfen wird auf Kinderpornographischen Seiten gewesen zu sein. Hatte mir von der Kasprskiseite die free "kav_rescue_10." herruntergeladen und im Textformat laufen lassen, danach war der Rechner entsperrt. Aber leidernur sehr kurzzeitig.
Bitte um Eure Hilfe
Vielen Dank

markusg 01.02.2013 11:03

hi
Mit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten:

Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.


Lade OTLpe Download OTLPENet.exe von OldTimer herunter und speichere sie auf Deinem Desktop. Anmerkung: Die Datei ist ca. 120 MB groß und es wird bei langsamer Internet-Verbindung ein wenig dauern, bis Du sie runtergeladen hast.
  • Wenn der Download fertig ist, mache einen Doppelklick auf die Datei und beantworte die Frage "Do you want to burn the CD?" mit Yes.
  • Lege eine leere CD in Deinen Brenner.
  • ImgBurn (oder Dein Brennprogramm) wird das Archiv extrahieren und OTLPE Network auf die CD brennen.
  • Wenn der Brenn-Vorgang abgeschlossen ist, wirst Du eine Dialogbox sehen => "Operation successfully completed".
  • Du kannst nun die Fenster des Brennprogramms schließen.
Nun boote von der OTLPE CD. Hinweis: Wie boote ich von CD


Bebilderte Anleitung: OTLpe-Scan
  • Dein System sollte nach einigen Minuten den REATOGO-X-PE Desktop anzeigen.
  • Mache einen Doppelklick auf das OTLPE Icon.
  • Hinweis: Damit OTLPE auch das richtige installierte Windows scant, musst du den Windows-Ordner des auf der Platte installierten Windows auswählen, einfach nur C: auswählen gibt einen Fehler!
  • Wenn Du gefragt wirst "Do you wish to load the remote registry", dann wähle Yes.
  • Wenn Du gefragt wirst "Do you wish to load remote user profile(s) for scanning", dann wähle Yes.
  • Vergewissere Dich, dass die Box "Automatically Load All Remaining Users" gewählt ist und drücke OK.
  • OTLpe sollte nun starten.
  • Drücke Run Scan, um den Scan zu starten.
  • Wenn der Scan fertig ist, werden die Dateien C:\OTL.Txt und C:\Extras.Txt erstellt
  • Kopiere diese Datei auf Deinen USB-Stick, wenn Du keine Internetverbindung auf diesem System hast.
  • Bitte poste den Inhalt von C:\OTL.txt und Extras.txt.

BrunoNelE765 01.02.2013 14:48

Hallo Markus,
schon mal vielen Dank für das bis hier leiten. Du sagst das ich beide logs senden soll, finde aber nur das Eine im Anhang befindliche.Anhang 49667

BrunoNelE765 03.02.2013 17:20

Hallo Markus,
ich habe noch ein zweites Log gefunden, siehe Anhang. Ich bin mir nicht sicher ob das so korrekt ist, wenn nicht bitte Hilfe.
Danke und beste Grüße

markusg 04.02.2013 12:51

hi
auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort
rein:
Code:

:OTL
[2013/01/29 05:29:14 | 000,063,488 | RHS- | C] (Softspecialists) -- C:\Dokumente und Einstellungen\OE\wgsdgsdgdsgsd.exe
:Files
:Commands
[EMPTYFLASH]
[emptytemp]



dieses speicherst du auf nem usb stick als fix.txt
nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist.
• Klicke nun bitte auf den Fix Button.
es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick.
wenn dies nicht funktioniert, bitte den fix manuell eintragen.
dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen,
log posten bitte.

BrunoNelE765 04.02.2013 14:24

Liste der Anhänge anzeigen (Anzahl: 1)
hi habe nun folgendes Problem, habe wie Du auf dem Bild sehen kannst das file gelande dann läst sich aber kein Button mehr bedienen.

markusg 04.02.2013 16:42

und was steht denn in der Anleitung, evtl. manuell eintragen

BrunoNelE765 04.02.2013 16:59

Habe über den Task-Manager beim Starten den Prozess "wgsdgsdgdsgsd.exe"beenden können habe die "exe" in "txt" umbenannt sodas ich den Rechner wieder starten kann.
Nur ist das Problem ja so nicht beseitigt, was kann ich weiter tun?

markusg 04.02.2013 18:07

du sollst nicht irgendwas umbenennen sondern einfach das machen, was da steht, ansonsten kann ich mir die Anleitungen auch sparen

BrunoNelE765 04.02.2013 18:19

sorry,sorry,sorry, ich ärgere mich auch immer überzuviel Eigeninitiative bei meinen Kunden. Kann man, oder besser gesagt Du, jetzt noch etwas machen, oder ist es zuspät?

markusg 04.02.2013 19:41

lösche die umbenannte exe
kommst du in den normalen Modus? dann:
download tdss killer:
http://www.trojaner-board.de/82358-t...entfernen.html
Klicke auf Change parameters
• Setze die Haken bei Verify driver digital signatures und Detect TDLFS file system
• Klick auf OK und anschließend auf Start scan
- bei funden erst mal immer skip wählen, log posten
c: öffnen, tdsskiller-datum-version.txt öffnen, Inhalt posten

BrunoNelE765 04.02.2013 22:24

finde die umbenannte exe nicht wieder obwohl ich versteckte ordner sichtbar gemacht habe. vielen dank für die weitere hilfe trotz meines, na sagen wir mal fehlverhalten.
im anhang das log von tdsskiller.
nochmals vielen danke

markusg 05.02.2013 17:00

hi,
Combofix:
Scan mit Combofix
WARNUNG an die MITLESER:
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!

Downloade dir bitte Combofix vom folgenden Downloadspiegel: Link
  • WICHTIG: Speichere Combofix auf deinem Desktop.
  • Deaktiviere bitte alle deine Antivirensoftware sowie Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören. Combofix meckert auch manchmal trotzdem noch, das kannst du dann ignorieren, mir aber bitte mitteilen.
  • Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
  • Während Combofix läuft bitte nicht am Computer arbeiten, die Maus bewegen oder ins Combofixfenster klicken!
  • Wenn Combofix fertig ist, wird es ein Logfile erstellen.
  • Bitte poste die C:\Combofix.txt in deiner nächsten Antwort (möglichst in CODE-Tags).
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.


BrunoNelE765 05.02.2013 19:00

hi im anhang das log. danke für die weitere hilfe

markusg 05.02.2013 19:05

hi
malwarebytes:
Downloade Dir bitte Malwarebytes
  • Installiere
    das Programm in den vorgegebenen Pfad.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Starte Malwarebytes, klicke auf Aktualisierung --> Suche
    nach Aktualisierung
  • Wenn das Update beendet wurde, aktiviere vollständiger Scan durchführen und drücke auf Scannen.
  • Wenn der Scan beendet
    ist, klicke auf Ergebnisse anzeigen.
  • Versichere Dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste
    das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Log Dateien" finden.

BrunoNelE765 05.02.2013 20:37

sorry das verstehe ich nicht, die installation ging nach C:\Programme\ Mal....nach aktualisierung finde ich auch nichts Administrator wählen kann "das Programm in den vorgegebenen Pfad.
Vista und Win7 User mit Rechtsklick "als Administrator starten"

markusg 05.02.2013 22:08

und was verstehst du da nicht. du sollst das programm instalieren, und dann ausführen wie beschrieben.

BrunoNelE765 05.02.2013 22:20

Vista und Win7 User mit Rechtsklick "als Administrator starten"

siehe oben, das verstehe ich nicht, das das ein xp ist hast du ja mit sicherheit gesehen deshalb verstehe ich Vista und Win 7 nicht, außerdem habe ich ich nirgendwo die wahlmöglichkeit im Progamm gefunden administrator zu wählen. will nur nicht wieder eigenmächtig handeln.

Malwarebytes Anti-Malware (Test) 1.70.0.1100
Malwarebytes : Free anti-malware download

Datenbank Version: v2013.02.05.09

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
OE :: L0399 [Administrator]

Schutz: Aktiviert

05.02.2013 21:08:23
mbam-log-2013-02-05 (21-08-23).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 358849
Laufzeit: 1 Stunde(n), 6 Minute(n), 28 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 2
HKCR\CLSID\{10DE7085-6A1E-4D41-A7BF-9AF93E351401} (Adware.Yontoo) -> Erfolgreich gelöscht und in Quarantäne gestellt.
HKCR\Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401} (Adware.Yontoo) -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 4
C:\Dokumente und Einstellungen\OE\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\3\194f7a83-2c8966a2 (Trojan.Ransom.ED) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Programme\SoftonicDownloader_fuer_nero-burning-rom.exe (PUP.OfferBundler.ST) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Programme\Yontoo Layers Runtime\YontooIEClient.dll (Adware.Yontoo) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Qoobox\Quarantine\C\Dokumente und Einstellungen\OE\wgsdgsdgdsgsd.txt.vir (Trojan.Ransom.ED) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)

hier das log, hoffe es ist ok. so.
stelle mich nicht gerade geschickt an aber das ist wahrscheinlich nichts neues für euch.

markusg 05.02.2013 22:52

na, du hast doch xp...
bitte nutze kein
Softonic
mehr, lade Software nur vom Hersteller.
lade den CCleaner standard:
CCleaner - Download - Filepony
falls der CCleaner
bereits instaliert, überspringen.
öffnen, Tools (extras),uninstall Llist, als txt speichern. öffnen.
hinter, jedes von dir benötigte programm, schreibe notwendig.
hinter, jedes, von dir nicht benötigte, unnötig.
hinter, dir unbekannte, unbekannt.
liste posten.

BrunoNelE765 07.02.2013 12:36

Hallo Markus hier die Liste

123 Free Solitaire 2011 v8.0 TreeCardGames 02.08.2012 unnötig.
1Step DVD Copy 3.3.1 Ramka Ltd. 16.12.2011 3.3.1 unnötig.
Adobe AIR Adobe Systems Incorporated 30.07.2012 3.3.0.3670 unbekannt.
Adobe Community Help Adobe Systems Incorporated. 30.07.2012 3.5.23 unbekannt.
Adobe Download Assistant Adobe Systems Incorporated 30.07.2012 1.2.1 unbekannt.
Adobe Flash Player 11 ActiveX Adobe Systems Incorporated 04.02.2013 11.5.502.146 notwendig.
Adobe Photoshop Elements 10 Adobe Systems Incorporated 30.07.2012 10.0 unnötig.
Adobe Reader X (10.1.0) - Deutsch Adobe Systems Incorporated 12.09.2011 119,00MB 10.1.0 notwendig.
AnyMedia Player 3.3.1 Ramka Ltd. 16.12.2011 3.3.1 unnötig.
Apple Application Support Apple Inc. 27.09.2012 66,26MB 2.2.2 unötig.
Apple Mobile Device Support Apple Inc. 27.09.2012 23,18MB 6.0.0.59 unnötig.
Apple Software Update Apple Inc. 12.12.2011 2,38MB 2.1.3.127 unnötig.
Ask Toolbar Ask.com 24.10.2011 3,28MB 1.13.1.0 unnötig.
B&S-Lab 2 Version 2.4 Servicepack 3.1 Breitfeld & Schliekert GmbH 23.01.2013 2.4 SP3.1 notwendig.
Babylon toolbar on IE 23.01.2013 unbekannt.
Bonjour Apple Inc. 12.12.2011 1,04MB 3.0.0.10 unbekannt.
Broadcom Gigabit Integrated Controller Broadcom Corporation 28.10.2008 0,48MB 10.50.08 unbekannt.
CCleaner Piriform 23.01.2013 3.27 notwendig.
CD-LabelPrint 23.01.2013 unnötig.
Conexant HDA D330 MDC V.92 Modem unbekannt. 23.01.2013
DeepBurner v1.9.0.228 17.12.2011 unnötig.
Disk Burner 3.3.1 Ramka Ltd. 16.12.2011 3.3.1 unnötig.
Google Chrome Google Inc. 15.11.2012 24.0.1312.57 unnötig.
Google Toolbar for Internet Explorer Google Inc. 16.09.2011 7.4.3607.2246 unbekannt.
gs_x86 SOFTPRO GmbH 05.09.2011 27,22MB 8.64 unbekannt.
hp LaserJet 1000 28.09.2011 notwendig.
Intel(R) Graphics Media Accelerator Driver 28.10.2008 notwendig.
Intel(R) PROSet/Wireless Software Intel Corporation 06.02.2013 11.01.0000 notwendig.
iTunes Apple Inc. 27.09.2012 180,00MB 10.7.0.21 notwendig.
Japanese Fonts Support For Adobe Reader X Adobe Systems Incorporated 25.11.2011 51,66MB 10.0.0 notwendig.
Java(TM) 6 Update 22 Oracle 22.09.2011 97,09MB 6.0.220 notwendig.
Java(TM) 6 Update 29 Oracle 12.09.2011 97,09MB 6.0.290 notwendig.
LEDJ-10 17.04.2012 notwendig.
LEDJ-10 Ver.2 NIDEK 07.12.2011 0,04MB 2.01.1 notwendig.
LG United Mobile Drivers LG Electronics 25.01.2013 6,34MB 3.7.2.0 unnötig.
Malwarebytes Anti-Malware Version 1.70.0.1100 Malwarebytes Corporation 05.02.2013 1.70.0.1100
Microsoft .NET Framework 1.1 16.11.2012 notwendig.
Microsoft .NET Framework 2.0 Service Pack 1 Language Pack - DEU Microsoft Corporation 28.10.2008 6,18MB 2.1.21022 notwendig.
Microsoft .NET Framework 2.0 Service Pack 2 Microsoft Corporation 05.02.2013 1.130,00MB 2.2.30729 notwendig.
Microsoft .NET Framework 3.0 Service Pack 2 Microsoft Corporation 05.02.2013 310,00MB 3.2.30729 notwendig.
Microsoft .NET Framework 3.5 SP1 Microsoft Corporation 05.02.2013 notwendig.
Microsoft Compression Client Pack 1.0 for Windows XP Microsoft Corporation 28.10.2008 1 notwendig.
Microsoft Office 2003 Web Components Microsoft Corporation 13.12.2012 128,00MB 11.0.8173.0 notwendig.
Microsoft Office Live Add-in 1.5 Microsoft Corporation 09.05.2012 0,49MB 2.0.4024.1 notwendig.
Microsoft Office Small Business 2007 Microsoft Corporation 05.02.2013 12.0.6612.1000 notwendig.
Microsoft Security Essentials Microsoft Corporation 27.09.2012 4.1.522.0 notwendig.
Microsoft SQL Server 2005 Microsoft Corporation 01.09.2011 notwendig.
Microsoft SQL Server 2005-Abwärtskompatibilität Microsoft Corporation 01.09.2011 27,05MB 8.05.1054 notwendig.
Microsoft SQL Server 2005-Onlinedokumentation (Deutsch) Microsoft Corporation 01.09.2011 127,00MB 9.00.1399.06 notwendig.
Microsoft SQL Server Native Client Microsoft Corporation 01.09.2011 4,24MB 9.00.5000.00 notwendig.
Microsoft SQL Server VSS Writer Microsoft Corporation 01.09.2011 0,68MB 9.00.5000.00 notwendig.
Microsoft User-Mode Driver Framework Feature Pack 1.0 Microsoft Corporation 28.10.2008 notwendig.
Microsoft Visual C++ 2005 Redistributable Microsoft Corporation 08.11.2011 5,28MB 8.0.61001 notwendig.
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17 Microsoft Corporation 04.11.2011 9,64MB 9.0.30729 notwendig.
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 Microsoft Corporation 22.09.2011 10,19MB 9.0.30729.4148 notwendig.
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161 Microsoft Corporation 01.11.2011 10,20MB 9.0.30729.6161 notwendig.
Microsoft Visual C++ 2010 x86 Redistributable - 10.0.40219 Microsoft Corporation 08.11.2011 15,00MB 10.0.40219 notwendig.
Microsoft Visual Studio 2005 Premier Partner Edition - DEU Microsoft Corporation 01.09.2011 190,00MB 8.0.50727.42 notwendig.
Microsoft WinUsb 2.0 Microsoft Corporation 05.09.2011 notwendig.
MobileMe Control Panel Apple Inc. 18.01.2012 12,91MB 3.1.8.0 notwendig.
Mozilla Firefox 6.0.1 (x86 de) Mozilla 12.09.2011 6.0.1 unnötig.
MSXML 6.0 Parser Microsoft Corporation 01.09.2011 1,42MB 6.00.3883.15 unbekannt.
Nero Burning ROM 11 Nero AG 04.11.2011 265,00MB 11.0.10400 unnötig.
OpenOffice.org 3.3 OpenOffice.org 22.09.2011 412,00MB 3.3.9567 notwendig.
QuickTime Apple Inc. 23.05.2012 73,28MB 7.72.80.56 unbekannt.
RadioGet 3.3.1 Ramka Ltd. 16.12.2011 3.3.1 unnötig.
RipTiger 3.3.1 Ramka Ltd. 16.12.2011 3.3.1 unnötig.
Safari Apple Inc. 23.05.2012 105,00MB 5.34.57.2 notwendig.
Security Update for Windows Search 4 - KB963093 Microsoft Corporation 30.08.2011 unbekannt.
SigmaTel Audio SigmaTel 28.10.2008 5.10.5210.0 unbekannt.
SOFTPRO Driver SOFTPRO GmbH 05.09.2011 2.4.0 notwendig.
SOFTPRO PDF / TIFF Converter SOFTPRO 05.09.2011 9,16MB 3.15.2 notwendig.
SOFTPRO SignDoc SOFTPRO GmbH 05.09.2011 3.2.4 notwendig.
SoundTaxi 4.3.1 Ramka Ltd. 16.12.2011 4.3.1 unnötig
SoundTaxi Media Suite 4.3.1 Ramka Ltd. 16.12.2011 4.3.1 unnötig.
SQLXML4 Microsoft Corporation 01.09.2011 2,61MB 9.00.1399.06 unbekannt.
Suche Deutschland Toolbar Suche Deutschland 04.02.2013 6.3.3.3 unbekannt.
TuneGet 3.3.1 Ramka Ltd. 16.12.2011 3.3.1 unnötig.
Unterstützungsdateien für das Microsoft SQL Server-Setup (Englisch) Microsoft Corporation 01.09.2011 32,27MB 9.00.5000.00 notwendig.
VLC media player 1.1.11 VideoLAN 16.09.2011 1.1.11 unnötig.
Windows Genuine Advantage Validation Tool (KB892130) Microsoft Corporation 28.10.2008 unbekannt.
Windows Internet Explorer 8 Microsoft Corporation 30.08.2011 20090308.140743 notwendig.
Windows Media Format 11 runtime 28.10.2008 notwendig.
Windows Media Player 11 28.10.2008 notwendig.
Windows Search 4.0 Microsoft Corporation 28.10.2008 04.00.6001.503 unnötig.
Windows XP Service Pack 3 Microsoft Corporation 28.10.2008 20080414.031514 notwendig.
WinPcap 4.1.2 CACE Technologies 16.12.2011 4.1.0.2001 unbekannt.
Yontoo Layers Runtime 1.10.01 Yontoo LLC 05.01.2012 1.10.01 unbekannt.

Danke

markusg 07.02.2013 12:58

deinstaliere:
123
1Step
Adobe AIR
Adobe Community
Adobe Download
Adobe Photoshop
Adobe Flash Player alle
Adobe - Adobe Flash Player installieren
neueste version laden, instalieren.
adobe reader:
Adobe - Adobe Reader herunterladen - Alle Versionen
haken bei mcafee security scan raus nehmen

bitte auch mal den adobe reader wie folgt konfigurieren:
adobe reader öffnen, bearbeiten, voreinstellungen.
allgemein:
nur zertifizierte zusatz module verwenden, anhaken.
internet:
hier sollte alles deaktiviert werden, es ist sehr unsicher pdfs automatisch zu öffnen, zu downloaden etc.
es ist immer besser diese direkt abzuspeichern da man nur so die kontrolle hat was auf dem pc vor geht.
bei javascript den haken bei java script verwenden raus nehmen
bei updater, automatisch instalieren wählen.
übernehmen /ok



deinstaliere:
AnyMedia
Ask
Babylon
CD
DeepBurner
Disk
Google : beide
Japanese
Java: alledownloade Java jre:
Java-Downloads für alle Betriebssysteme
klicke:
Download der Java-Software für Windows Offline
laden, und instalieren
Mozilla Firefox : is ja komplett veraltet.
öffnen, hilfe, update, version 18 instalieren.

deinstaliere:
Nero
RadioGet
RipTiger
SoundTaxi : beide
Suche
TuneGet
VLC
WinPcap
Yontoo

Öffne CCleaner, analysieren, starten, PC neustarten.
Downloade Dir bitte AdwCleaner Logo Icon AdwCleaner auf deinen Desktop.
  • Schließe alle offenen Programme und Browser. Bebilderte Anleitung zu AdwCleaner.
  • Starte die AdwCleaner.exe mit einem Doppelklick.
  • Stimme den Nutzungsbedingungen zu.
  • Klicke auf Optionen und vergewissere dich, dass die folgenden Punkte ausgewählt sind:
    • "Tracing" Schlüssel löschen
    • Winsock Einstellungen zurücksetzen
    • Proxy Einstellungen zurücksetzen
    • Internet Explorer Richtlinien zurücksetzen
    • Chrome Richtlinien zurücksetzen
    • Stelle sicher, dass alle 5 Optionen wie hier dargestellt, ausgewählt sind
  • Klicke auf Suchlauf und warte bis dieser abgeschlossen ist.
  • Klicke nun auf Löschen und bestätige auftretende Hinweise mit Ok.
  • Dein Rechner wird automatisch neu gestartet. Nach dem Neustart öffnet sich eine Textdatei. Poste mir deren Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner\AdwCleaner[Cx].txt. (x = fortlaufende Nummer).

BrunoNelE765 07.02.2013 16:43

Hi hier die LogdateiAdwCleaner Logfile:
Code:

# AdwCleaner v2.111 - Datei am 07/02/2013 um 16:34:44 erstellt
# Aktualisiert am 05/02/2013 von Xplode
# Betriebssystem : Microsoft Windows XP Service Pack 3 (32 bits)
# Benutzer : OE - L0399
# Bootmodus : Normal
# Ausgeführt unter : C:\Dokumente und Einstellungen\OE\Desktop\adwcleaner.exe
# Option [Löschen]


**** [Dienste] ****


***** [Dateien / Ordner] *****

Datei Gelöscht : C:\Programme\Mozilla Firefox\searchplugins\babylon.xml
Datei Gelöscht : C:\user.js
Gelöscht mit Neustart : C:\Dokumente und Einstellungen\OE\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\bgpdpaleocmcbkehebpiihkpddggpoif
Gelöscht mit Neustart : C:\Dokumente und Einstellungen\OE\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\gaiilaahiahdejapggenmdmafpmbipje
Ordner Gelöscht : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Ask
Ordner Gelöscht : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Babylon
Ordner Gelöscht : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Tarma Installer
Ordner Gelöscht : C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\DealPly
Ordner Gelöscht : C:\Dokumente und Einstellungen\OE\Anwendungsdaten\Babylon
Ordner Gelöscht : C:\Dokumente und Einstellungen\OE\Anwendungsdaten\Mozilla\Firefox\Profiles\9hdejrzp.default\extensions\{937f343c-c9c2-4235-b544-7fc4da2f2594}
Ordner Gelöscht : C:\Dokumente und Einstellungen\OE\Anwendungsdaten\Mozilla\Firefox\Profiles\9hdejrzp.default\extensions\{EB9394A3-4AD6-4918-9537-31A1FD8E8EDF}
Ordner Gelöscht : C:\Dokumente und Einstellungen\OE\Anwendungsdaten\Mozilla\Firefox\Profiles\9hdejrzp.default\extensions\engine@conduit.com
Ordner Gelöscht : C:\Dokumente und Einstellungen\OE\Anwendungsdaten\Mozilla\Firefox\Profiles\9hdejrzp.default\extensions\ffxtlbr@babylon.com
Ordner Gelöscht : C:\Dokumente und Einstellungen\OE\Lokale Einstellungen\Anwendungsdaten\Babylon
Ordner Gelöscht : C:\Dokumente und Einstellungen\OE\Lokale Einstellungen\Anwendungsdaten\Conduit
Ordner Gelöscht : C:\Programme\Conduit

***** [Registrierungsdatenbank] *****

Schlüssel Gelöscht : HKCU\Software\Conduit
Schlüssel Gelöscht : HKCU\Software\Google\Chrome\Extensions\gaiilaahiahdejapggenmdmafpmbipje
Schlüssel Gelöscht : HKCU\Software\InstallCore
Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{2EECD738-5844-4A99-B4B6-146BF802613B}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{98889811-442D-49DD-99D7-DC866BE87DBC}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-6E41-4FD3-8538-502F5495E5FC}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{2EECD738-5844-4A99-B4B6-146BF802613B}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{98889811-442D-49DD-99D7-DC866BE87DBC}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}
Schlüssel Gelöscht : HKCU\Software\Softonic
Schlüssel Gelöscht : HKLM\Software\Babylon
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{09C554C3-109B-483C-A06B-F14172F1A947}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{BDB69379-802F-4EAF-B541-F8DE92DD98DB}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{CFDAFE39-20CE-451D-BD45-A37452F39CF0}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\escort.DLL
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\GenericAskToolbar.DLL
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\YontooIEClient.DLL
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{2EECD738-5844-4A99-B4B6-146BF802613B}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{3C471948-F874-49F5-B338-4F214A2EE0B1}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{80922EE0-8A76-46AE-95D5-BD3C3FE0708D}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{E46C8196-B634-44A1-AF6E-957C64278AB1}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{FE9271F2-6EFD-44B0-A826-84C829536E93}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Conduit.Engine
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Prod.cap
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Toolbar.CT2303923
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\YontooIEClient.Api
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\YontooIEClient.Api.1
Schlüssel Gelöscht : HKLM\Software\Conduit
Schlüssel Gelöscht : HKLM\Software\DealPly
Schlüssel Gelöscht : HKLM\SOFTWARE\Google\Chrome\Extensions\bgpdpaleocmcbkehebpiihkpddggpoif
Schlüssel Gelöscht : HKLM\SOFTWARE\Google\Chrome\Extensions\gaiilaahiahdejapggenmdmafpmbipje
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\DealPly
Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\063A857434EDED11A893800002C0A966
Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\0FF2AEFF45EEA0A48A4B33C1973B6094

***** [Internet Browser] *****

-\\ Internet Explorer v8.0.6001.18702

Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - Start Page] = hxxp://search.conduit.com?SearchSource=10&ctid=CT2303923 --> hxxp://www.google.com
Ersetzt : [HKLM\SOFTWARE\Microsoft\Internet Explorer\AboutURls - Tabs] = hxxp://search.babylon.com/?AF=100478&babsrc=NT_ss&mntrId=9408d8ed000000000000001f3c55594a --> hxxp://www.google.com

-\\ Mozilla Firefox v6.0.1 (de)

Datei : C:\Dokumente und Einstellungen\OE\Anwendungsdaten\Mozilla\Firefox\Profiles\9hdejrzp.default\prefs.js

C:\Dokumente und Einstellungen\OE\Anwendungsdaten\Mozilla\Firefox\Profiles\9hdejrzp.default\user.js ... Gelöscht !

Gelöscht : user_pref("browser.babylon.HPOnNewTab", "search.babylon.com");
Gelöscht : user_pref("browser.search.defaultenginename", "Search the web (Babylon)");
Gelöscht : user_pref("browser.search.order.1", "Search the web (Babylon)");
Gelöscht : user_pref("browser.startup.homepage", "hxxp://search.babylon.com/?AF=100478&babsrc=HP_ss&mntrId=9408[...]
Gelöscht : user_pref("extensions.BabylonToolbar.admin", false);
Gelöscht : user_pref("extensions.BabylonToolbar.aflt", "babsst");
Gelöscht : user_pref("extensions.BabylonToolbar.babExt", "");
Gelöscht : user_pref("extensions.BabylonToolbar.babTrack", "affID=100478");
Gelöscht : user_pref("extensions.BabylonToolbar.bbDpng", 28);
Gelöscht : user_pref("extensions.BabylonToolbar.dfltLng", "en");
Gelöscht : user_pref("extensions.BabylonToolbar.dfltSrch", true);
Gelöscht : user_pref("extensions.BabylonToolbar.hmpg", true);
Gelöscht : user_pref("extensions.BabylonToolbar.id", "9408d8ed000000000000001f3c55594a");
Gelöscht : user_pref("extensions.BabylonToolbar.instlDay", "15323");
Gelöscht : user_pref("extensions.BabylonToolbar.instlRef", "sst");
Gelöscht : user_pref("extensions.BabylonToolbar.keyWordUrl", "hxxp://search.babylon.com/?AF=100478&babsrc=adbar[...]
Gelöscht : user_pref("extensions.BabylonToolbar.lastDP", 28);
Gelöscht : user_pref("extensions.BabylonToolbar.lastVrsnTs", "1.5.3.1720:40:45");
Gelöscht : user_pref("extensions.BabylonToolbar.mntrFFxVrsn", "6.0");
Gelöscht : user_pref("extensions.BabylonToolbar.newTab", true);
Gelöscht : user_pref("extensions.BabylonToolbar.newTabUrl", "hxxp://search.babylon.com/?babsrc=NT_bb");
Gelöscht : user_pref("extensions.BabylonToolbar.noFFXTlbr", false);
Gelöscht : user_pref("extensions.BabylonToolbar.prdct", "BabylonToolbar");
Gelöscht : user_pref("extensions.BabylonToolbar.propectorlck", 63631792);
Gelöscht : user_pref("extensions.BabylonToolbar.prtkDS", 1);
Gelöscht : user_pref("extensions.BabylonToolbar.prtkHmpg", 1);
Gelöscht : user_pref("extensions.BabylonToolbar.prtnrId", "babylon");
Gelöscht : user_pref("extensions.BabylonToolbar.ptch_0717", true);
Gelöscht : user_pref("extensions.BabylonToolbar.smplGrp", "none");
Gelöscht : user_pref("extensions.BabylonToolbar.srcExt", "ss");
Gelöscht : user_pref("extensions.BabylonToolbar.tlbrId", "tb9");
Gelöscht : user_pref("extensions.BabylonToolbar.vrsn", "1.5.3.17");
Gelöscht : user_pref("extensions.BabylonToolbar.vrsnTs", "1.5.3.1720:40:45");
Gelöscht : user_pref("extensions.BabylonToolbar.vrsni", "1.5.3.17");
Gelöscht : user_pref("extensions.BabylonToolbar_i.aflt", "babsst");
Gelöscht : user_pref("extensions.BabylonToolbar_i.babExt", "");
Gelöscht : user_pref("extensions.BabylonToolbar_i.babTrack", "affID=100478");
Gelöscht : user_pref("extensions.BabylonToolbar_i.hardId", "9408d8ed000000000000001f3c55594a");
Gelöscht : user_pref("extensions.BabylonToolbar_i.id", "9408d8ed000000000000001f3c55594a");
Gelöscht : user_pref("extensions.BabylonToolbar_i.instlDay", "15323");
Gelöscht : user_pref("extensions.BabylonToolbar_i.instlRef", "sst");
Gelöscht : user_pref("extensions.BabylonToolbar_i.newTab", false);
Gelöscht : user_pref("extensions.BabylonToolbar_i.prdct", "BabylonToolbar");
Gelöscht : user_pref("extensions.BabylonToolbar_i.prtnrId", "babylon");
Gelöscht : user_pref("extensions.BabylonToolbar_i.smplGrp", "none");
Gelöscht : user_pref("extensions.BabylonToolbar_i.srcExt", "ss");
Gelöscht : user_pref("extensions.BabylonToolbar_i.tlbrId", "tb9");
Gelöscht : user_pref("extensions.BabylonToolbar_i.vrsn", "1.5.3.17");
Gelöscht : user_pref("extensions.BabylonToolbar_i.vrsnTs", "1.5.3.1720:40:45");
Gelöscht : user_pref("extensions.BabylonToolbar_i.vrsni", "1.5.3.17");
Gelöscht : user_pref("extensions.enabledAddons", "{20a82645-c095-46ed-80e3-08825760534b}:0.0.0,jqs@sun.com:1.0,[...]
Gelöscht : user_pref("keyword.URL", "hxxp://search.babylon.com/?AF=100478&babsrc=adbartrp&mntrId=9408d8ed000000[...]

-\\ Google Chrome v [Version kann nicht ermittelt werden]

Datei : C:\Dokumente und Einstellungen\OE\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Preferences

[OK] Die Datei ist sauber.

*************************

AdwCleaner[S1].txt - [10554 octets] - [07/02/2013 16:34:44]

########## EOF - C:\AdwCleaner[S1].txt - [10615 octets] ##########

--- --- ---

Danke

markusg 08.02.2013 16:30

teste bitte wie PC + Programme wie Browser laufen


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:03 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131