![]() |
Spam Mail von Elektroshop Wagner geöffnet Hallo zusammen, wie bereits in einem anderen Thread beschrieben, habe ich mit OTL 2 Logfiles erstellt. Anhang anbei. Unser Virenscanner hat einen Trojaner isoliert und vernichtet, aber im Microsoft Outlook kommen immer noch täglich etliche Mails, wo angeblich ein Empfänger nicht erreicht werden kann (Mailer Daemon...). Ist unser PC noch infiziert? Viele Grüße und besten Dank. Sarah |
:hallo: Die Bereinigung besteht aus mehreren Schritten, die ausgefuehrt werden muessen. Diese Nacheinander abarbeiten und die 3 Logs, die dabei erstellt werden bitte in deine naechste Antwort einfuegen. Sollte der OTL-FIX nicht richig durchgelaufen sein. Fahre nicht fort, sondern melde dies bitte. 1. Schritt Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code: :OTL
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! 2. Schritt Downloade Dir bitte ![]()
danach: 3. Schritt Downloade Dir bitte ![]()
|
Ergebnis Schritt 1: All processes killed ========== OTL ========== Service DefaultTabSearch stopped successfully! Service DefaultTabSearch deleted successfully! C:\Programme\DefaultTab\DefaultTabSearch.exe moved successfully. C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\kdidombaedgpfiiedeimiebkmbilgmlc\1.1.19_0\plugins folder moved successfully. C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\kdidombaedgpfiiedeimiebkmbilgmlc\1.1.19_0\js folder moved successfully. C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\kdidombaedgpfiiedeimiebkmbilgmlc\1.1.19_0\images\injection folder moved successfully. C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\kdidombaedgpfiiedeimiebkmbilgmlc\1.1.19_0\images\engines_icons folder moved successfully. C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\kdidombaedgpfiiedeimiebkmbilgmlc\1.1.19_0\images folder moved successfully. C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\kdidombaedgpfiiedeimiebkmbilgmlc\1.1.19_0\css\jquery_ui\images folder moved successfully. C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\kdidombaedgpfiiedeimiebkmbilgmlc\1.1.19_0\css\jquery_ui folder moved successfully. C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\kdidombaedgpfiiedeimiebkmbilgmlc\1.1.19_0\css folder moved successfully. C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\kdidombaedgpfiiedeimiebkmbilgmlc\1.1.19_0 folder moved successfully. Registry value HKEY_USERS\S-1-5-21-823518204-1547161642-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Run\\Browser Infrastructure Helper deleted successfully. C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Anwendungsdaten\Smartbar\Application\Smartbar.exe moved successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\\44570 deleted successfully. ========== FILES ========== < ipconfig /flushdns /c > Windows-IP-Konfiguration Der DNS-Auflösungscache wurde geleert. C:\Dokumente und Einstellungen\Besitzer\Desktop\cmd.bat deleted successfully. C:\Dokumente und Einstellungen\Besitzer\Desktop\cmd.txt deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Besitzer ->Temp folder emptied: 6036718 bytes ->Temporary Internet Files folder emptied: 7385040 bytes ->Java cache emptied: 672406 bytes ->Google Chrome cache emptied: 65018456 bytes ->Flash cache emptied: 56977 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Flash cache emptied: 56468 bytes User: LocalService ->Temp folder emptied: 66016 bytes ->Temporary Internet Files folder emptied: 362701 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 687664 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 2134333 bytes %systemroot%\System32 .tmp files removed: 93063 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 29028 bytes RecycleBin emptied: 602112 bytes Total Files Cleaned = 79,00 mb OTL by OldTimer - Version 3.2.69.0 log created on 05202013_095751 Files\Folders moved on Reboot... C:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\WCESLog.log moved successfully. C:\WINDOWS\temp\Perflib_Perfdata_114.dat moved successfully. PendingFileRenameOperations files... Registry entries deleted on Reboot... Ergebnis Schritt 2: Malwarebytes Anti-Malware (Test) 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.05.20.03 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Besitzer :: USER-8D1B62A9D1 [Administrator] Schutz: Aktiviert 20.05.2013 10:07:02 mbam-log-2013-05-20 (10-07-02).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|G:\|H:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 319954 Laufzeit: 1 Stunde(n), 27 Minute(n), 43 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 5 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{00CBB66B-1D3B-46D3-9577-323A336ACB50} (PUP.Blabbers) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{00CBB66B-1D3B-46D3-9577-323A336ACB50} (PUP.Blabbers) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{963B125B-8B21-49A2-A3A8-E37092276531} (PUP.Blabbers) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{963B125B-8B21-49A2-A3A8-E37092276531} (PUP.Blabbers) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{CA4520F3-AE13-4FB1-A513-58E23991C86D} (Trojan.Downloader) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 3 C:\Dokumente und Einstellungen\Besitzer\Eigene Dateien\Downloads\installer_baby_diary.exe (PUP.Adbundler) -> Erfolgreich gelöscht und in Quarantäne gestellt. c:\system volume information\_restore{b73eaa8f-abfc-422b-8e76-8e1b1a82329f}\rp525\a0087553.exe (Trojan.Downloader.FA) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{B73EAA8F-ABFC-422B-8E76-8E1B1A82329F}\RP525\A0087600.exe (PUP.Blabbers) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Ergebnis Schritt 3:AdwCleaner Logfile: Code: # AdwCleaner v2.301 - Datei am 20/05/2013 um 11:46:46 erstellt |
Sehr gut! :daumenhoc Downloade dir bitte ![]()
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). danach: ESET Online Scanner
danach: Downloade Dir bitte ![]()
|
Ergebnis aswMBR.exe: 1. Versuch: Programm abgestürzt (mit Einstellung AV Scan: QuickScan) 2. Versuch: AV Scan "none": aswMBR version 0.9.9.1771 Copyright(c) 2011 AVAST Software Run date: 2013-05-20 15:17:59 ----------------------------- 15:17:59.046 OS Version: Windows 5.1.2600 Service Pack 3 15:17:59.046 Number of processors: 2 586 0xF0D 15:17:59.046 ComputerName: USER-8D1B62A9D1 UserName: Besitzer 15:17:59.781 Initialize success 15:18:13.296 AVAST engine defs: 13052000 15:18:23.765 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T1L0-5 15:18:23.765 Disk 0 Vendor: ExcelStor_Technology_J9250S GM2OA52A Size: 238475MB BusType: 3 15:18:23.890 Disk 0 MBR read successfully 15:18:23.890 Disk 0 MBR scan 15:18:23.921 Disk 0 Windows XP default MBR code 15:18:23.921 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 238464 MB offset 63 15:18:23.937 Disk 0 scanning sectors +488376000 15:18:24.093 Disk 0 scanning C:\WINDOWS\system32\drivers 15:18:38.531 Service scanning 15:18:55.781 Modules scanning 15:19:05.437 Disk 0 trace - called modules: 15:19:05.453 ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys pciide.sys PCIIDEX.SYS 15:19:05.468 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x8a6c39c0] 15:19:05.468 3 CLASSPNP.SYS[ba0e8fd7] -> nt!IofCallDriver -> \Device\00000073[0x8a703f18] 15:19:05.468 5 ACPI.sys[b9f7e620] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP2T1L0-5[0x8a67fd98] 15:19:05.468 Scan finished successfully 15:19:13.125 Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\Besitzer\Desktop\MBR.dat" 15:19:13.125 The log file has been saved successfully to "C:\Dokumente und Einstellungen\Besitzer\Desktop\aswMBR.txt" Log Eset: ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=e5f90d4e6f6a8e458b680fca38caaa87 # engine=13871 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-05-20 02:27:26 # local_time=2013-05-20 04:27:26 (+0100, Westeuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=3589 16777213 100 84 4747634 119722542 0 0 # scanned=90843 # found=4 # cleaned=0 # scan_time=3856 sh=C0580585BD43AE68F68D7C965704C84CE871EFD9 ft=1 fh=791275b72bf608c4 vn="a variant of Win32/Adware.MediaFinder.G application" ac=I fn="C:\Dokumente und Einstellungen\Besitzer\Eigene Dateien\Downloads\geberit_proplanner_2012_r2_crack.exe" sh=2E7FCD2A139B190C1D392CC19C97CBED928B7805 ft=1 fh=2c4b21222bf608c4 vn="a variant of Win32/Adware.MediaFinder.G application" ac=I fn="C:\Dokumente und Einstellungen\Besitzer\Eigene Dateien\Downloads\geberit_proplanner_key_pld.exe" sh=215ABBD3ED57133DD1B84021E6976CC12F0309FB ft=1 fh=7973e7ae2bf608c4 vn="a variant of Win32/Adware.MediaFinder.G application" ac=I fn="C:\Dokumente und Einstellungen\Besitzer\Eigene Dateien\Downloads\geberit_proplanner_vollversion_warez (1).exe" sh=215ABBD3ED57133DD1B84021E6976CC12F0309FB ft=1 fh=7973e7ae2bf608c4 vn="a variant of Win32/Adware.MediaFinder.G application" ac=I fn="C:\Dokumente und Einstellungen\Besitzer\Eigene Dateien\Downloads\geberit_proplanner_vollversion_warez.exe" Ergebnis Security Check: Results of screen317's Security Check version 0.99.63 Windows XP Service Pack 3 x86 Internet Explorer 8 ``````````````Antivirus/Firewall Check:`````````````` Norton 360 `````````Anti-malware/Other Utilities Check:````````` CCleaner Java(TM) 6 Update 30 Java 7 Update 7 Java version out of Date! Adobe Flash Player 11.7.700.202 Adobe Reader 7 Adobe Reader out of Date! Adobe Reader 10.1.6 Adobe Reader out of Date! ````````Process Check: objlist.exe by Laurent```````` Norton ccSvcHst.exe T-Online Dialerschutz-Software DFInject.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C:: ````````````````````End of Log`````````````````````` |
Aktualisiere:
Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck Java deaktivieren Aufgrund derezeitigen Sicherheitsluecke: http://www.trojaner-board.de/122961-...ktivieren.html Danach poste mir (kopieren und einfuegen), was du hier angezeigt bekommst: PluginCheck |
JAVA deinstalliert. Das brauchen wir nicht mehr. Adobe aktualisiert (hatte es gestern schon angezeigt, aber ich hab mich nicht getraut es zu starten, wegen Trojaner...) Computer neugestartet. PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Chrome 26.0.1410.64 ist aktuell Flash (11,7,700,202) ist aktuell. Java ist nicht Installiert oder nicht aktiviert. Adobe Reader 11,0,3,0 ist aktuell. Zurück |
Sehr gut! :daumenhoc damit bist Du sauber und entlassen! :) adwCleaner entfernen
Tool-Bereinigung Die Reihenfolge ist hier entscheidend.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Systemwiederherstellungen leeren Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein: Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7 Danach wieder aktivieren. Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html http://www.trojaner-board.de/109844-...ren-seite.html PC wird immer langsamer - was tun? |
:dankeschoen: :abklatsch: |
wuensche eine virenfreie Zeit ;) |
Hi, Jetzt war es zwei Tage gut, jetzt bekommen wir wieder etliche Emails, wo angeblich derer Empfänger nicht bekannt ist ( Mailer Daemon), aber wir verschicken nichts..... Ist der PC, das Outlook, noch infiziert??? Grüße |
Gibt’s noch andere Rechner im Netzwerk? mal das Passwort geandert? |
Also, der PC von meinem Mann (da habe ich die Schritte abgearbeitet), sein Handy und unser Tablet. Mit beiden greifen wir aber nur auf die Outlook-Mails zu. Aber das Tablet hat auch einen Virenscanner....:heulen: |
Zitat:
|
Am PC: alle Schritte in diesem Beitrag. Zum Schluss war der PC clean. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:54 Uhr. |
Copyright ©2000-2025, Trojaner-Board