![]() |
Gesperrter Computer Vista 32 Business Hallo zusammen, Ich habe das Problem, dass einer meiner Rechner sich eine Sperre eingefangen hat. Das Tool HitmanPro.Kickstart habe ich schon probiert. Ergebnis: negativ Nun habe ich das FRST-Tool installiert und folgendes Scan-Ergebnis erhalten: Wäre toll, wenn ihr mir helfen könntet Besten Dank MikeE1 * FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 02-07-2013 --- --- --- |
Hi, Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: HKU\EUPROCON\...\Winlogon: [Shell] explorer.exe <==== ATTENTION
|
Hallo Schrauber, hier der Fixlog-Eintrag * Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 02-07-2013 Ran by SYSTEM at 2013-07-03 13:23:11 Run:1 Running from G:\ Boot Mode: Recovery ============================================== HKU\EUPROCON\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell => Value deleted successfully. C:\ProgramData\2433f433 => Moved successfully. C:\Users\EUPROCON\AppData\Local\2433f433 => Moved successfully. C:\Users\EUPROCON\AppData\Roaming\2433f433 => Moved successfully. ==== End of Fixlog ==== |
Neu booten? |
Hallo Schrauber, leider immer noch der gleiche Sperrbildschirm, sorry Gruß MikeE1 |
Bitte ein frisches FRST log aus der Recovery. |
Hallo Schrauber, bin dran am log, hatte nur einige neue Schwierigkeiten. Im Abgesicherten Modus mit Eingabeaufforderung hat der Rechner sofort über "Abmelden" Wondows beendet. über einige Versuche habe ich herausgefunden, dass der Stick jetzt H:, ist zuvor war er G:??? und hier sind die logs. zunächst FRST.txt: # FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 02-07-2013 und nun die zusätzliche erzeugte Addition.txt # Additional scan result of Farbar Recovery Scan Tool (x86) Version: 02-07-2013 Ran by EUPROCON at 2013-07-03 15:16:00 Running from H:\ Boot Mode: Safe Mode (minimal) ========================================================== ==================== Installed Programs ======================= 2007 Microsoft Office Suite Service Pack 3 (SP3) 2007 Microsoft Office system (Version: 12.0.6612.1000) Adobe Flash Player 11 ActiveX (Version: 11.7.700.224) Adobe Reader X (10.1.4) - Deutsch (Version: 10.1.4) AMD APP SDK Runtime (Version: 10.0.937.2) AMD Catalyst Install Manager (Version: 8.0.877.0) ATI Catalyst Control Center (Version: 2.007.0914.2138) Avanquest update (Version: 1.12) Benutzerhandbuch Browser Address Error Redirector (Version: 1.00.0000) Business Contact Manager für Outlook 2007 SP2 (Version: 3.0.8619.1) Catalyst Control Center - Branding (Version: 1.00.0000) Catalyst Control Center Core Implementation (Version: 2007.0914.2139.36828) Catalyst Control Center Graphics Full Existing (Version: 2007.0914.2139.36828) Catalyst Control Center Graphics Full New (Version: 2007.0914.2139.36828) Catalyst Control Center Graphics Light (Version: 2007.0914.2139.36828) Catalyst Control Center Graphics Previews Common (Version: 2007.0914.2139.36828) Catalyst Control Center Graphics Previews Common (Version: 2012.1116.1515.27190) Catalyst Control Center Graphics Previews Vista (Version: 2007.0914.2139.36828) Catalyst Control Center InstallProxy (Version: 2012.1116.1515.27190) Catalyst Control Center Localization All (Version: 2012.1116.1515.27190) Catalyst Control Center Localization Chinese Standard (Version: 2007.0914.2139.36828) Catalyst Control Center Localization Chinese Traditional (Version: 2007.0914.2139.36828) Catalyst Control Center Localization French (Version: 2007.0914.2139.36828) Catalyst Control Center Localization German (Version: 2007.0914.2139.36828) Catalyst Control Center Localization Hungarian (Version: 2007.0914.2139.36828) Catalyst Control Center Localization Italian (Version: 2007.0914.2139.36828) Catalyst Control Center Localization Japanese (Version: 2007.0914.2139.36828) Catalyst Control Center Localization Korean (Version: 2007.0914.2139.36828) Catalyst Control Center Localization Polish (Version: 2007.0914.2139.36828) Catalyst Control Center Localization Portuguese (Version: 2007.0914.2139.36828) Catalyst Control Center Localization Spanish (Version: 2007.0914.2139.36828) Catalyst Control Center Localization Thai (Version: 2007.0914.2139.36828) Catalyst Control Center Localization Turkish (Version: 2007.0914.2139.36828) CCC Help Chinese Standard (Version: 2007.0914.2138.36828) CCC Help Chinese Standard (Version: 2012.1116.1514.27190) CCC Help Chinese Traditional (Version: 2007.0914.2138.36828) CCC Help Chinese Traditional (Version: 2012.1116.1514.27190) CCC Help Czech (Version: 2012.1116.1514.27190) CCC Help Danish (Version: 2012.1116.1514.27190) CCC Help Dutch (Version: 2012.1116.1514.27190) CCC Help English (Version: 2007.0914.2138.36828) CCC Help English (Version: 2012.1116.1514.27190) CCC Help Finnish (Version: 2012.1116.1514.27190) CCC Help French (Version: 2007.0914.2138.36828) CCC Help French (Version: 2012.1116.1514.27190) CCC Help German (Version: 2007.0914.2138.36828) CCC Help German (Version: 2012.1116.1514.27190) CCC Help Greek (Version: 2012.1116.1514.27190) CCC Help Hungarian (Version: 2007.0914.2138.36828) CCC Help Hungarian (Version: 2012.1116.1514.27190) CCC Help Italian (Version: 2007.0914.2138.36828) CCC Help Italian (Version: 2012.1116.1514.27190) CCC Help Japanese (Version: 2007.0914.2138.36828) CCC Help Japanese (Version: 2012.1116.1514.27190) CCC Help Korean (Version: 2007.0914.2138.36828) CCC Help Korean (Version: 2012.1116.1514.27190) CCC Help Norwegian (Version: 2012.1116.1514.27190) CCC Help Polish (Version: 2007.0914.2138.36828) CCC Help Polish (Version: 2012.1116.1514.27190) CCC Help Portuguese (Version: 2007.0914.2138.36828) CCC Help Portuguese (Version: 2012.1116.1514.27190) CCC Help Russian (Version: 2012.1116.1514.27190) CCC Help Spanish (Version: 2007.0914.2138.36828) CCC Help Spanish (Version: 2012.1116.1514.27190) CCC Help Swedish (Version: 2012.1116.1514.27190) CCC Help Thai (Version: 2007.0914.2138.36828) CCC Help Thai (Version: 2012.1116.1514.27190) CCC Help Turkish (Version: 2007.0914.2138.36828) CCC Help Turkish (Version: 2012.1116.1514.27190) ccc-core-static (Version: 2007.0914.2139.36828) ccc-utility (Version: 2007.0914.2139.36828) ccc-utility (Version: 2012.1116.1515.27190) D3DX10 (Version: 15.4.2368.0902) Dell DataSafe (Version: 2.00.0000) Dell Handbuch zum Einstieg (Version: 1.00.0000) Dell Support Center (Version: 2.0.07311) Evernote v. 4.6.4 (Version: 4.6.4.8136) Google Toolbar for Internet Explorer (Version: 1.0.0) Google Toolbar for Internet Explorer (Version: 7.5.4209.2358) Google Update Helper (Version: 1.3.21.145) Intel(R) Matrix Storage Manager Intel(R) PRO Network Connections 12.1.11.0 (Version: ) Java(TM) 6 Update 39 (Version: 6.0.390) Java(TM) SE Runtime Environment 6 (Version: 1.6.0.0) Junk Mail filter update (Version: 15.4.3502.0922) LiveUpdate 3.2 (Symantec Corporation) (Version: 3.2.0.26) Microsoft .NET Framework 3.5 Language Pack SP1 - DEU Microsoft .NET Framework 3.5 Language Pack SP1 - deu (Version: 3.5.30729) Microsoft .NET Framework 3.5 SP1 Microsoft .NET Framework 3.5 SP1 (Version: 3.5.30729) Microsoft .NET Framework 4 Client Profile (Version: 4.0.30319) Microsoft .NET Framework 4 Client Profile DEU Language Pack (Version: 4.0.30319) Microsoft Application Error Reporting (Version: 12.0.6012.5000) Microsoft Office 2003 Web Components (Version: 11.0.8003.0) Microsoft Office 2007 Primary Interop Assemblies (Version: 12.0.4518.1014) Microsoft Office 2007 Service Pack 3 (SP3) Microsoft Office Access MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Excel MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office File Validation Add-In (Version: 14.0.5130.5003) Microsoft Office Live Add-in 1.5 (Version: 2.0.4024.1) Microsoft Office Outlook Connector (Version: 14.0.5118.5000) Microsoft Office Outlook MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office PowerPoint MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Professional Hybrid 2007 (Version: 12.0.6612.1000) Microsoft Office Proof (English) 2007 (Version: 12.0.6612.1000) Microsoft Office Proof (French) 2007 (Version: 12.0.6612.1000) Microsoft Office Proof (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Proof (Italian) 2007 (Version: 12.0.6612.1000) Microsoft Office Proofing (German) 2007 (Version: 12.0.4518.1014) Microsoft Office Publisher MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Shared MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Small Business Connectivity Components (Version: 2.0.7024.0) Microsoft Office Word MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Silverlight (Version: 5.1.20125.0) Microsoft SQL Server 2005 Microsoft SQL Server 2005 Express Edition (MSSMLBIZ) (Version: 9.4.5000.00) Microsoft SQL Server Native Client (Version: 9.00.5000.00) Microsoft SQL Server VSS Writer (Version: 9.00.5000.00) Microsoft Visual C++ 2005 Redistributable (Version: 8.0.61001) Microsoft Visual C++ 2010 x86 Redistributable - 10.0.30319 (Version: 10.0.30319) Motorola Device Manager (Version: 2.3.9) Motorola Device Software Update (Version: 13.02.1402) Motorola Mobile Drivers Installation 6.0.0 (Version: 6.0.0) MSVCRT (Version: 15.4.2862.0708) MSXML 4.0 SP2 (KB954430) (Version: 4.20.9870.0) MSXML 4.0 SP2 (KB973688) (Version: 4.20.9876.0) MSXML 4.0 SP3 Parser (KB2758694) (Version: 4.30.2117.0) MSXML 4.0 SP3 Parser (Version: 4.30.2100.0) Norton Internet Security (Version: 20.4.0.40) Norton Save and Restore (Version: 2.0.0.19488) PowerDVD (Version: 7.0) Realtek High Definition Audio Driver Roxio Creator Audio (Version: 3.3.0) Roxio Creator BDAV Plugin (Version: 3.3.0) Roxio Creator Copy (Version: 3.3.0) Roxio Creator Data (Version: 3.3.0) Roxio Creator DE (Version: 3.3.0) Roxio Creator Tools (Version: 3.3.0) Roxio Express Labeler (Version: 2.1.0) Roxio MyDVD DE (Version: 9.0.116) Roxio Update Manager (Version: 3.0.0) Segoe UI (Version: 15.4.2271.0615) SimpleSYN 2.1 (Version: 2.1.4189) Skins (Version: 2007.0914.2139.36828) Sonic Activation Module (Version: 1.0) Sony Ericsson PC Suite 4.006.00 (Version: 4.006.00) Unterstützungsdateien für das Microsoft SQL Server-Setup (Englisch) (Version: 9.00.5000.00) Update for 2007 Microsoft Office System (KB967642) Update for Microsoft .NET Framework 3.5 SP1 (KB963707) (Version: 1) Update for Microsoft .NET Framework 4 Client Profile (KB2468871) (Version: 1) Update for Microsoft .NET Framework 4 Client Profile (KB2533523) (Version: 1) Update for Microsoft .NET Framework 4 Client Profile (KB2600217) (Version: 1) Update for Microsoft Office 2007 suites (KB2596620) 32-Bit Edition Update for Microsoft Office 2007 suites (KB2596660) 32-Bit Edition Update for Microsoft Office 2007 suites (KB2596802) 32-Bit Edition Update for Microsoft Office 2007 suites (KB2596848) 32-Bit Edition Update for Microsoft Office 2007 suites (KB2687493) 32-Bit Edition Update for Microsoft Office 2007 suites (KB2767916) 32-Bit Edition Update for Microsoft Office Outlook 2007 (KB2687404) 32-Bit Edition Update for Microsoft Office Outlook 2007 Junk Email Filter (KB2817327) 32-Bit Edition Update für Microsoft Office Excel 2007 Help (KB963678) Update für Microsoft Office Outlook 2007 Help (KB963677) Update für Microsoft Office Powerpoint 2007 Help (KB963669) Update für Microsoft Office Word 2007 Help (KB963665) Windows Live Communications Platform (Version: 15.4.3502.0922) Windows Live Essentials (Version: 15.4.3502.0922) Windows Live Essentials (Version: 15.4.3555.0308) Windows Live ID Sign-in Assistant (Version: 7.250.4232.0) Windows Live Installer (Version: 15.4.3502.0922) Windows Live Mail (Version: 15.4.3502.0922) Windows Live Messenger (Version: 15.4.3538.0513) Windows Live MIME IFilter (Version: 15.4.3502.0922) Windows Live Photo Common (Version: 15.4.3502.0922) Windows Live PIMT Platform (Version: 15.4.3508.1109) Windows Live SOXE (Version: 15.4.3502.0922) Windows Live SOXE Definitions (Version: 15.4.3502.0922) Windows Live UX Platform (Version: 15.4.3502.0922) Windows Live UX Platform Language Pack (Version: 15.4.3508.1109) Windows Live Writer (Version: 15.4.3502.0922) Windows Live Writer Resources (Version: 15.4.3502.0922) Windows Mobile-Gerätecenter (Version: 6.1.6965.0) Windows Mobile-Gerätecenter: Treiberupdate (Version: 6.1.6965.0) ==================== Restore Points ========================= 12-06-2013 09:26:19 Geplanter Prüfpunkt 13-06-2013 05:06:24 Geplanter Prüfpunkt 13-06-2013 18:47:52 Windows Update 14-06-2013 10:35:31 Geplanter Prüfpunkt 17-06-2013 06:57:07 Geplanter Prüfpunkt 19-06-2013 07:50:51 Geplanter Prüfpunkt 20-06-2013 05:25:49 Geplanter Prüfpunkt 20-06-2013 19:18:54 Geplanter Prüfpunkt 21-06-2013 08:37:36 Geplanter Prüfpunkt 24-06-2013 06:19:00 Geplanter Prüfpunkt 25-06-2013 09:31:19 Geplanter Prüfpunkt 26-06-2013 07:04:17 Geplanter Prüfpunkt 27-06-2013 08:04:37 Geplanter Prüfpunkt 28-06-2013 05:12:20 Geplanter Prüfpunkt 01-07-2013 05:26:55 Geplanter Prüfpunkt 01-07-2013 06:26:32 Removed Adobe Reader X (10.1.7) - Deutsch. 02-07-2013 08:40:07 Geplanter Prüfpunkt 03-07-2013 05:22:38 Geplanter Prüfpunkt ==================== Scheduled Tasks (whitelisted) ============= Task: {00B99C81-FEA0-4EA8-A2DD-8497265D8DBD} - System32\Tasks\Norton Internet Security\Norton Error Processor => C:\Program Files\Norton Internet Security\Engine\20.4.0.40\SymErr.exe [2013-06-04] (Symantec Corporation) Task: {0CAB7B68-718C-40E0-B83B-89DDF7007DC8} - System32\Tasks\Microsoft\Windows\PLA\System\ConvertLogEntries => C:\Windows\system32\rundll32.exe [2006-11-02] (Microsoft Corporation) Task: {150171E4-43E8-4CAE-9215-09B289C0B60B} - System32\Tasks\GoogleUpdateTaskMachineCore => C:\Program Files\Google\Update\GoogleUpdate.exe [2013-06-20] (Google Inc.) Task: {155723BA-60E2-4354-93AF-84EAC8D3C2D8} - System32\Tasks\Microsoft\Windows\Wireless\GatherWirelessInfo => C:\Windows\system32\gatherWirelessInfo.vbs [2012-12-31] () Task: {238816F3-39F2-4B65-90F6-A098D9F50160} - System32\Tasks\Adobe Flash Player Updater => C:\Windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2013-06-12] (Adobe Systems Incorporated) Task: {252FCF61-1430-4291-A46E-883AD1A7DB80} - System32\Tasks\GoogleUpdateTaskMachineUA => C:\Program Files\Google\Update\GoogleUpdate.exe [2013-06-20] (Google Inc.) Task: {286240E7-7A81-41B2-A5A9-3BE9A8C9AD78} - System32\Tasks\CreateChoiceProcessTask => C:\Windows\System32\browserchoice.exe [2012-12-31] (Microsoft Corporation) Task: {2DE18FE4-6467-484F-8431-206702EC5546} - System32\Tasks\Microsoft\Windows\RAC\RACAgent => C:\Windows\system32\RacAgent.exe [2008-01-19] (Microsoft Corporation) Task: {2E5B7D97-F14C-4CFF-864E-620AABA892D1} - System32\Tasks\Microsoft\Windows\Shell\CrawlStartPages Task: {31D0C8A4-B75D-4D62-A659-434925C2BAAA} - System32\Tasks\Microsoft\Windows\Customer Experience Improvement Program\OptinNotification => C:\Windows\System32\wsqmcons.exe [2008-01-19] (Microsoft Corporation) Task: {4B1C44C0-0C36-46E2-A44D-00330FC1779C} - System32\Tasks\Motorola Device Manager Update => C:\Program Files\Motorola Mobility\Motorola Device Manager\MotorolaDeviceManagerUpdate.exe [2013-03-25] () Task: {4D72741E-769C-45DB-8604-CB8EBDADAA29} - System32\Tasks\Microsoft\Windows\MobilePC\TMM Task: {65F13DF8-CD1A-4844-8722-FA6950B590A4} - System32\Tasks\Norton WSC Integration => C:\Program Files\Norton Internet Security\Engine\20.4.0.40\WSCStub.exe [2013-06-04] (Symantec Corporation) Task: {68BD8876-790B-41BE-8CA7-9DD9C5A902DF} - System32\Tasks\Norton Internet Security\Norton Error Analyzer => C:\Program Files\Norton Internet Security\Engine\20.4.0.40\SymErr.exe [2013-06-04] (Symantec Corporation) Task: {9939460C-8C1C-458D-961D-47E52C71DEDF} - System32\Tasks\Motorola Device Manager Initial Update => C:\Program Files\Motorola Mobility\Motorola Device Manager\MotorolaDeviceManagerUpdate.exe [2013-03-25] () Task: {9A6891EF-765E-4FA7-BD40-E14660D05EDC} - System32\Tasks\Microsoft\Windows\Tcpip\WSHReset => C:\Windows\system32\schtasks.exe [2008-01-19] (Microsoft Corporation) Task: {CA78D833-DD8F-4AF2-83B4-D702882ECF8A} - System32\Tasks\WPD\SqmUpload_S-1-5-21-488772620-2242768751-4285676057-1003 => C:\Windows\system32\rundll32.exe [2006-11-02] (Microsoft Corporation) Task: {CFECDF04-592C-434A-9A23-BA5E3EE2C6A5} - System32\Tasks\Motorola Device Manager Engine => C:\Program Files\Motorola Mobility\Motorola Device Manager\MotorolaDeviceManagerUpdate.exe [2013-03-25] () Task: {D138F985-86A8-41BB-A566-156B9D649048} - System32\Tasks\Microsoft\Windows\Customer Experience Improvement Program\VistaSP1CEIP => C:\Windows\system32\schtasks.exe [2008-01-19] (Microsoft Corporation) Task: {F7841EB9-9AD6-4997-B8E8-02200781B08F} - System32\Tasks\Microsoft\Windows Live\SOXE\Extractor Definitions Update Task Task: {FF98BB55-CC50-434A-BEE0-946A0C290230} - System32\Tasks\Microsoft\Windows\NetworkAccessProtection\NAPStatus UI Task: C:\Windows\Tasks\Adobe Flash Player Updater.job => C:\Windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe Task: C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job => C:\Program Files\Google\Update\GoogleUpdate.exe Task: C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job => C:\Program Files\Google\Update\GoogleUpdate.exe ==================== Faulty Device Manager Devices ============= ==================== Event log errors: ========================= Application errors: ================== Error: (07/03/2013 02:25:17 PM) (Source: Application Error) (User: ) Description: Fehlerhafte Anwendung VProSvc.exe, Version 2.0.0.19488, Zeitstempel 0x45d268e2, fehlerhaftes Modul msvcrt.dll, Version 7.0.6002.18551, Zeitstempel 0x4ee8cc5a, Ausnahmecode 0xc0000005, Fehleroffset 0x00009b2b, Prozess-ID 0x284, Anwendungsstartzeit VProSvc.exe0. Error: (07/03/2013 10:58:32 AM) (Source: System Restore) (User: ) Description: Fehler beim Erstellen des Wiederherstellungspunkts auf dem Volume (Prozess = G:\HitmanPro.exe /kickstart; Beschreibung = ?????????? ???????A?A A ?????????? ?a????????????????????????????????Aaaaaaaaaaaaaaaaaaaaaaa??; Hr = 0x80070057). Error: (07/03/2013 08:52:22 AM) (Source: Microsoft-Windows-CAPI2) (User: ) Description: Details: Could not query the status of the EventSystem service. System Error: Der Computer wird heruntergefahren. Error: (06/29/2013 01:28:05 PM) (Source: Application Hang) (User: ) Description: Programm iexplore.exe, Version 9.0.8112.16490 arbeitet nicht mehr mit Windows zusammen und wurde beendet. Überprüfen Sie den Problemverlauf im Applet "Lösungen für Probleme" in der Systemsteuerung, um nach weiteren Informationen über das Problem zu suchen. Prozess-ID: 1278 Anfangszeit: 01ce74bb4dae0473 Zeitpunkt der Beendigung: 0 Error: (06/27/2013 10:43:38 AM) (Source: Application Hang) (User: ) Description: Programm iexplore.exe, Version 9.0.8112.16490 arbeitet nicht mehr mit Windows zusammen und wurde beendet. Überprüfen Sie den Problemverlauf im Applet "Lösungen für Probleme" in der Systemsteuerung, um nach weiteren Informationen über das Problem zu suchen. Prozess-ID: a74 Anfangszeit: 01ce7310bc636fe9 Zeitpunkt der Beendigung: 0 Error: (06/19/2013 06:45:49 AM) (Source: Application Hang) (User: ) Description: Programm Explorer.EXE, Version 6.0.6002.18005 arbeitet nicht mehr mit Windows zusammen und wurde beendet. Überprüfen Sie den Problemverlauf im Applet "Lösungen für Probleme" in der Systemsteuerung, um nach weiteren Informationen über das Problem zu suchen. Prozess-ID: d60 Anfangszeit: 01ce6ca31e05bf91 Zeitpunkt der Beendigung: 10 Error: (06/19/2013 06:30:55 AM) (Source: Application Hang) (User: ) Description: Programm iexplore.exe, Version 9.0.8112.16490 arbeitet nicht mehr mit Windows zusammen und wurde beendet. Überprüfen Sie den Problemverlauf im Applet "Lösungen für Probleme" in der Systemsteuerung, um nach weiteren Informationen über das Problem zu suchen. Prozess-ID: 153c Anfangszeit: 01ce6ca3721bd741 Zeitpunkt der Beendigung: 30 Error: (06/14/2013 11:13:08 AM) (Source: Application Error) (User: ) Description: Fehlerhafte Anwendung SearchProtocolHost.exe, Version 7.0.6002.18005, Zeitstempel 0x49e0244d, fehlerhaftes Modul Microsoft.Interop.Mapi.Impl.dll, Version 3.0.6912.0, Zeitstempel 0x46e8beed, Ausnahmecode 0xc0000005, Fehleroffset 0x0005a1fa, Prozess-ID 0x%9, Anwendungsstartzeit SearchProtocolHost.exe0. Error: (06/05/2013 07:46:24 AM) (Source: Application Error) (User: ) Description: Fehlerhafte Anwendung SearchProtocolHost.exe, Version 7.0.6002.18005, Zeitstempel 0x49e0244d, fehlerhaftes Modul olmapi32.dll, Version 12.0.6670.5002, Zeitstempel 0x50b91587, Ausnahmecode 0xc0000005, Fehleroffset 0x0000e013, Prozess-ID 0x%9, Anwendungsstartzeit SearchProtocolHost.exe0. Error: (05/27/2013 04:11:32 PM) (Source: Application Hang) (User: ) Description: Programm explorer.exe, Version 6.0.6002.18005 arbeitet nicht mehr mit Windows zusammen und wurde beendet. Überprüfen Sie den Problemverlauf im Applet "Lösungen für Probleme" in der Systemsteuerung, um nach weiteren Informationen über das Problem zu suchen. Prozess-ID: 30b8 Anfangszeit: 01ce5ae3ebe5ddda Zeitpunkt der Beendigung: 35 System errors: ============= Error: (07/03/2013 03:04:16 PM) (Source: Service Control Manager) (User: ) Description: AFD BHDrvx86 ccSet_NIS CSC DfsC eeCtrl IDSVix86 NetBIOS netbt nsiproxy PSched RasAcd rdbss Smb spldr SRTSPX SymIRON SYMTDIv tdx Wanarpv6 Error: (07/03/2013 03:04:16 PM) (Source: Service Control Manager) (User: ) Description: NetzwerklistendienstNLA (Network Location Awareness)%%1068 Error: (07/03/2013 03:04:16 PM) (Source: Service Control Manager) (User: ) Description: PST ServiceArbeitsstationsdienst%%1068 Error: (07/03/2013 03:04:16 PM) (Source: Service Control Manager) (User: ) Description: NLA (Network Location Awareness)Netzwerkspeicher-Schnittstellendienst%%1068 Error: (07/03/2013 03:04:16 PM) (Source: Service Control Manager) (User: ) Description: IP-HilfsdienstNetzwerkspeicher-Schnittstellendienst%%1068 Error: (07/03/2013 03:04:16 PM) (Source: Service Control Manager) (User: ) Description: WebClientWebDav Client Redirector Driver%%1068 Error: (07/03/2013 03:04:16 PM) (Source: Service Control Manager) (User: ) Description: SMB 2.0 MiniRedirectorSMB MiniRedirector Wrapper and Engine%%1068 Error: (07/03/2013 03:04:16 PM) (Source: Service Control Manager) (User: ) Description: SMB 1.x MiniRedirectorSMB MiniRedirector Wrapper and Engine%%1068 Error: (07/03/2013 03:04:16 PM) (Source: Service Control Manager) (User: ) Description: SMB MiniRedirector Wrapper and EngineRedirected Buffering Sub Sysytem%%31 Error: (07/03/2013 03:04:16 PM) (Source: Service Control Manager) (User: ) Description: WebDav Client Redirector DriverRedirected Buffering Sub Sysytem%%31 Microsoft Office Sessions: ========================= CodeIntegrity Errors: =================================== Date: 2013-07-03 15:07:33.340 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume3\Windows\System32\drivers\SYMEVENT.SYS" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-07-03 15:07:33.246 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume3\Windows\System32\drivers\SYMEVENT.SYS" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-07-03 15:07:33.152 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume3\Windows\System32\drivers\SYMEVENT.SYS" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-07-03 15:07:33.059 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume3\Windows\System32\drivers\SYMEVENT.SYS" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-07-03 15:07:23.356 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume3\Windows\System32\drivers\SYMEVENT.SYS" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-07-03 15:07:23.262 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume3\Windows\System32\drivers\SYMEVENT.SYS" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-07-03 15:07:23.153 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume3\Windows\System32\drivers\SYMEVENT.SYS" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-07-03 15:07:23.059 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume3\Windows\System32\drivers\SYMEVENT.SYS" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-07-03 15:07:17.599 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume3\ProgramData\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.0.24\Definitions\BASHDefs\20130702.001\BHDrvx86.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-07-03 15:07:17.490 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume3\ProgramData\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_20.1.0.24\Definitions\BASHDefs\20130702.001\BHDrvx86.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. ==================== Memory info =========================== Percentage of memory in use: 19% Total physical RAM: 2045.45 MB Available physical RAM: 1648.96 MB Total Pagefile: 4327.92 MB Available Pagefile: 4099.21 MB Total Virtual: 2047.88 MB Available Virtual: 1952.42 MB ==================== Drives ================================ Drive c: (OS) (Fixed) (Total:216 GB) (Free:144.43 GB) NTFS ==>[Drive with boot components (obtained from BCD)] Drive d: (DELL BACKUP) (Fixed) (Total:72.03 GB) (Free:43.5 GB) NTFS Drive e: (RECOVERY) (Fixed) (Total:10 GB) (Free:1.78 GB) NTFS Drive g: (SecureDrive) (CDROM) (Total:0.01 GB) (Free:0 GB) CDFS Drive h: (Transcend) (Removable) (Total:14.94 GB) (Free:14.94 GB) FAT32 ==================== MBR & Partition Table ================== ======================================================== Disk: 0 (MBR Code: Windows 7 or Vista) (Size: 298 GB) (Disk ID: 50000000) Partition 1: (Not Active) - (Size=55 MB) - (Type=DE) Partition 2: (Not Active) - (Size=10 GB) - (Type=07 NTFS) Partition 3: (Active) - (Size=216 GB) - (Type=07 NTFS) Partition 4: (Not Active) - (Size=72 GB) - (Type=OF Extended) ======================================================== Disk: 1 (Size: 15 GB) (Disk ID: 00000000) Partition 1: (Not Active) - (Size=15 GB) - (Type=0B) ==================== End Of Log ============================ Gruß Michael |
Hi, ich brauch ein Log aus der Recovery, wie beim ersten Mal, nicht aus dem Safe Mode :) |
Hallo Schrauber das war im vorderen Teil der Mail und sieht wie folgt aus: # FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 02-07-2013 Ich hoffe, das ist was du benötigst. Ich hatte den Scan nochmals laufen lassen und das ergebnis wurde in der FRST.txt gespeichert. Bitte sag mir, wie ich das Log hinbekomme, wenn es das nicht ist Gruß und danke für dein Engagement Michael |
Dein erstes Log, welches Du gepostet hast: Zitat:
Die letzten beiden Logs: Zitat:
|
ok, jetzt habe ich den Grund, ich war über den abgesicherten Modus mit Eingabeaufforderung eingestiegen, das war auch der grund, warum ich Startschwierigkeiten hatte. Ich fange nochmals an Hi Schrauber, sorry, jetzt habe ich die richtige Version: # FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 02-07-2013 --- --- --- |
Als Du im Safe Mode warst, mit welchem Konto warst Du da eingeloggt? |
Mit meinem Standard-Konto, das hat Adminrecht. Das Administrator-Konto hatte ich von Beginn an nicht genutzt. Ich weiß, dass das nicht optimal ist, aber funktioniert seit Jahren problemlos. Das ist auch die erste Infektion, die ich überhaupt jemals hatte. Gruß Michael |
Die Infektion ist auch in diesem Standardkonto? Mach bitte mal ein neues FRST log, wieder aus dem Safe mode. Ich seh den Startpunkt immer noch nicht im Log. |
Die Infektion kann nur in diesem Konto sein, es existiert meines Wissens garkein anderes. Das mit dem Save-Mode will ich gerne versuchen, kann aber dauern, da funkt die Sperre schon mal dazwischen. By the way, Schrauber, wie groß sind die Chancen, dass wir das Ding nachhaltig entsperrt bekommen? Hintergrund, es handelt sich bei dem PC um meinen Kommunikationsrechner für Internet und E-Mails. Kritische Daten habe ich eigentlich nicht drauf, alle Outlock-Informationen werden in nahezu Echtzeit auf anderen PCs gespiegelt und den Rest hatte ich Ende 2012 ohnehin als Backup erstellt. Weil ich mir Outlock hoffnungslos durch einen Update-Abbruch zerschossen hatte hatte ich am 01.01. mir die Arbeit gemacht und über die Zurücksetzung auf die Werksauslieferung den PC neu aufgebaut. Will sagen, wenn mir das ohenhin blüht, dann brauchen wir uns, respektive du dich, jetzt nicht verkopfen, dann gibt es morgen früh ein Reset, einen weiteren verlorenen Tag und Ende. Hier ist der Scan: übrigens ist der Stick jetzt wieder H: beim vorherigen Start war er E: # FRST Logfile: FRST Logfile: FRST Logfile: FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 02-07-2013 --- --- --- --- --- --- --- --- --- --- --- --- Vielleicht hilft noch folgender Hinweis: wenn ich im Save Mode nach der Anmeldung über die Eingabeaufforderung 'notepad' eingebe und dort 'Speichern unter' auswähle, meldet Windows den Nutzer sofort ab und faährt herunter. Bei 'computer reparieren -> Eingabeaufforderung' ist das nicht der Fall |
Kannst ja mal im Forum rumschauen. Normalerweise entsperre ich so ein Ding mit einem Post, restlos. Aber nur, wenn man den entsprechenden Startpunkt im Log sieht. Sehr selten ist das nicht der Fall, er zeigt sich nur nach x Scans, so wie bei Dir. Er ist immer noch nicht zu sehen. Also wenn Du Zeit/Bock hast probieren wir noch, ansonsten mach Platt und beginn neu :) |
Guten Morgen Schrauber, wenn die Chancen so stehen, sollten wir das weiter versuchen. Kann nur sein, dass ich ab 09:30 für ca 3 Stunden weg bin und nicht antworte. Der Aufwand das Ding platt zu machen ist auch mindestens 1 Tag. Sag an, welcher Scan? Gruß und Dank für deine gigantische Unterstützung Michael sag mir mal, woran ich den Startpunkt erkennen kann und welchen Scan ich hierfür laufen lassen muss, dann lass ich das Ding solange scannen, bis ich etwas sehe |
Naja, es muss ein HKLM oder HK(C)U Startpunkt sein mit der random-Datei drin. Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
Hinweis: Wie boote ich von CD
|
ok, noch eine Frage, da ich mich in den Katakomben der PC nun absolut nicht auskenne, wie kopiere ich eine Datei in der Eingabeaufforderung von C: auf den Stick? Sorry ok, meine Frage nach dem Kopieren ist beantwortet, der hat ein Xp installiert. Allerdings kam die Frage "Do you wish to load the remote registry" nicht?? wohl aber alle anderen Eine C:Extras.txt hat er nicht generiert, aber die OTL.Txt, hier ist der inhalt #OTL Logfile: Code: OTL logfile created on: 7/4/2013 10:21:35 AM - Run |
Fixen mit OTL
Code: :files
|
Die generierte Datei heißt: 07042013_145818.log und der Inhalt: # ========== FILES ========== C:\Users\EUPROCON\AppData\Local\Temp\amwubelyahjmiytos.dll moved successfully. C:\Users\EUPROCON\AppData\Local\Temp\jre-6u39-windows-i586-iftw.exe moved successfully. C:\Users\EUPROCON\AppData\Local\Temp\jre-7u15-windows-i586-iftw.exe moved successfully. C:\Users\EUPROCON\AppData\Local\Temp\Softonic_chr_1-8-8-11.exe moved successfully. OTLPE by OldTimer - Version 3.1.48.0 log created on 07042013_145418 ======= Neustart war nicht erforderlich Gruß Michael |
Dann bitte neustarten. |
Hallo Schrauber, bingo!! das Baby tut es wieder, dafür dickes Lob und besten Dank. Allerdings erhalte ich die Meldung, dass das Sicherheitcenter ausgeschaltet ist und wenn ich versuche, es einzuschalten kommt eine Fehlermeldung. Ich weiß allerdings nicht, ob ich es brauche, da auf dem Rechner Norton Internet Security installiert ist und somit eigentlich die windowsseitigen Sierheitsvorrichtungen außer Betrieb sind.?? Wenn du jetzt dazu noch einen Kommentar hast Gruß Michael |
Ja wir sind auch noch nit durch. Ab jetzt alles im normalen WIndows :) Downloade Dir bitte ![]()
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
Downloade dir bitte ![]()
Poste bitte den Inhalt hier. Systemscan mit FRST Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST 32-Bit | FRST 64-Bit (Wenn du nicht sicher bist: Start > Computer (Rechtsklick) > Eigenschaften)
|
Hier kommt schon einmal das Ergenbis von AdwCleaner: #AdwCleaner Logfile: Code: # AdwCleaner v2.304 - Datei am 04/07/2013 um 16:29:50 erstellt und hier das Ergenis vom JRT: # ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Junkware Removal Tool (JRT) by Thisisu Version: 4.9.4 (05.06.2013:1) OS: Windows Vista (TM) Business x86 Ran by EUPROCON on 04.07.2013 at 16:37:23,90 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~ Services ~~~ Registry Values ~~~ Registry Keys Successfully deleted: [Registry Key] HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{CD7ECDF3-9763-4584-B167-C4A61247BCF5} ~~~ Files ~~~ Folders ~~~ Event Viewer Logs were cleared ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan was completed on 04.07.2013 at 16:39:06,89 End of JRT log ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ und hier das Ergebnis vom FSS: # Farbar Service Scanner Version: 27-06-2013 Ran by EUPROCON (administrator) on 04-07-2013 at 16:42:19 Running from "C:\Users\EUPROCON\Downloads\Downloads\Programme\Rescue" Microsoft® Windows Vista™ Business Service Pack 2 (X86) Boot Mode: Normal **************************************************************** Internet Services: ============ Connection Status: ============== Localhost is accessible. LAN connected. Google IP is accessible. Google.com is accessible. Yahoo.com is accessible. Windows Firewall: ============= Firewall Disabled Policy: ================== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] "EnableFirewall"=DWORD:0 System Restore: ============ System Restore Disabled Policy: ======================== Security Center: ============ wscsvc Service is not running. Checking service configuration: Checking Start type: ATTENTION!=====> Unable to open wscsvc registry key. The service key does not exist. Checking ImagePath: ATTENTION!=====> Unable to open wscsvc registry key. The service key does not exist. Checking ServiceDll: ATTENTION!=====> Unable to open wscsvc registry key. The service key does not exist. Checking LEGACY_wscsvc: ATTENTION!=====> Unable to open LEGACY_wscsvc\0000 registry key. The key does not exist. Windows Update: ============ Windows Autoupdate Disabled Policy: ============================ Windows Defender: ============== WinDefend Service is not running. Checking service configuration: Checking Start type: ATTENTION!=====> Unable to open WinDefend registry key. The service key does not exist. Checking ImagePath: ATTENTION!=====> Unable to open WinDefend registry key. The service key does not exist. Checking ServiceDll: ATTENTION!=====> Unable to open WinDefend registry key. The service key does not exist. Windows Defender Disabled Policy: ========================== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender] "DisableAntiSpyware"=DWORD:1 Other Services: ============== File Check: ======== C:\Windows\system32\nsisvc.dll => MD5 is legit C:\Windows\system32\Drivers\nsiproxy.sys => MD5 is legit C:\Windows\system32\dhcpcsvc.dll => MD5 is legit C:\Windows\system32\Drivers\afd.sys => MD5 is legit C:\Windows\system32\Drivers\tdx.sys => MD5 is legit C:\Windows\system32\Drivers\tcpip.sys [2013-06-13 06:50] - [2013-05-08 06:37] - 0905576 ____A (Microsoft Corporation) 548E198BAE21EFC21F8B5F0C1728AD27 C:\Windows\system32\dnsrslvr.dll => MD5 is legit C:\Windows\system32\mpssvc.dll => MD5 is legit C:\Windows\system32\bfe.dll => MD5 is legit C:\Windows\system32\Drivers\mpsdrv.sys => MD5 is legit C:\Windows\system32\SDRSVC.dll => MD5 is legit C:\Windows\system32\vssvc.exe => MD5 is legit C:\Windows\system32\wscsvc.dll => MD5 is legit C:\Windows\system32\wbem\WMIsvc.dll => MD5 is legit C:\Windows\system32\wuaueng.dll => MD5 is legit C:\Windows\system32\qmgr.dll => MD5 is legit C:\Windows\system32\es.dll => MD5 is legit C:\Windows\system32\cryptsvc.dll [2013-06-13 06:50] - [2013-04-24 06:00] - 0133120 ____A (Microsoft Corporation) 3EDE4C1F9672C972479201544969ADCB C:\Program Files\Windows Defender\MpSvc.dll => MD5 is legit C:\Windows\system32\ipnathlp.dll => MD5 is legit C:\Windows\system32\iphlpsvc.dll => MD5 is legit C:\Windows\system32\svchost.exe => MD5 is legit C:\Windows\system32\rpcss.dll => MD5 is legit **** End of log **** und hier das Ergebnis vom FRST, für die Addition.txt muss ich aber den entsprechenden Haken setzen! # FRST Logfile: FRST Logfile: FRST Logfile: FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 04-07-2013 --- --- --- --- --- --- --- --- --- --- --- --- und hier das Ergebnis des 2. Scan mit der Addition.txt #FRST Additions Logfile: Code: Additional scan result of Farbar Recovery Scan Tool (x86) Version: 04-07-2013 Hallo Schrauber, ich habe den Rechner zwischenzeitlich neu gestartet. Eigentlich macht er (fast) alles, was er soll, allerdinge besteht nach wie vor das Thema, dass der Sicherheitscenterdienst ausgeschaltet ist und sich nicht einschalten lässt. Ein zweites Thema versuche ich auf einem anderen Wege zu lösen. Gruß Michael By the way, ich sehe zwischenzeitlich fast 400 Hits auf dem Thema, heißt das, dass es soviele weiter Problemfälle gibt? Hallo Schrauber, mein Virenscanner hat eben einen Vollscann durchgeführt und drei signifikante Bedrohungen erkannt und behoben. Hier die Screenshots: 1. ==================== Dateiname: igjc.class Bedrohungsname: Trojan.Maljava Vollständiger Pfad: c:\users\euprocon\appdata\locallow\sun\java\deployment\cache\6.0\44\1000236c-31e6bd23 ____________________________ Details Unbekannte Community-Verbreitung,* Unbekanntes Alter,* Risiko Hoch Ursprung Heruntergeladen von*Unbekannt Aktivität Ausgeführte Aktionen: Ausgeführte Aktionen: 1 ____________________________ Auf Computern ab*04.07.2013 um 20:29:00 Zuletzt verwendet*04.07.2013 um 19:57:29 Start-Element*Nein Gestarted*Nein ____________________________ Unbekannt Es ist nicht bekannt, wie viele Benutzer in der Norton Community diese Datei verwendet haben. Unbekannt Diese Dateiversion ist nicht bekannt. Hoch Das Risiko dieser Datei ist hoch. Art der Bedrohung: Virus. Programme, die andere Programme, Dateien oder Computerbereiche infizieren, indem sie sich einfügen oder anhängen. ____________________________ Quelle: externe Medien ___________________________ Dateiaktionen igjc.class[Enthalten in] c:\users\euprocon\appdata\locallow\sun\java\deployment\cache\6.0\44\1000236c-31e6bd23Gelöscht ____________________________ Dateiabdruck - SHA: 21aed8cbc5fbc1231deb17f8dc8638308af6f0f27fe0ba7a59a246304eba4f1b Dateiabdruck - MD5: Nicht verfügbar ===================== 2. ===================== Dateiname: igjc.class Bedrohungsname: Trojan.Maljava Vollständiger Pfad: c:\users\euprocon\appdata\locallow\sun\java\deployment\cache\6.0\58\79632ba-57ac9334 ____________________________ Details Unbekannte Community-Verbreitung,* Unbekanntes Alter,* Risiko Hoch Ursprung Heruntergeladen von*Unbekannt Aktivität Ausgeführte Aktionen: Ausgeführte Aktionen: 1 ____________________________ Auf Computern ab*04.07.2013 um 20:31:49 Zuletzt verwendet*04.07.2013 um 19:57:35 Start-Element*Nein Gestarted*Nein ____________________________ Unbekannt Es ist nicht bekannt, wie viele Benutzer in der Norton Community diese Datei verwendet haben. Unbekannt Diese Dateiversion ist nicht bekannt. Hoch Das Risiko dieser Datei ist hoch. Art der Bedrohung: Virus. Programme, die andere Programme, Dateien oder Computerbereiche infizieren, indem sie sich einfügen oder anhängen. ____________________________ Quelle: externe Medien ____________________________ Dateiaktionen igjc.class[Enthalten in] c:\users\euprocon\appdata\locallow\sun\java\deployment\cache\6.0\58\79632ba-57ac9334Gelöscht ____________________________ Dateiabdruck - SHA: 21aed8cbc5fbc1231deb17f8dc8638308af6f0f27fe0ba7a59a246304eba4f1b Dateiabdruck - MD5: Nicht verfügbar ====================== und 3. (den Anhang habe ich sicherlich nicht geöffnet, wahrscheinlich war der schon rausgeflogen) ====================== Dateiname: pixmania gift voucher.scr Bedrohungsname: Trojan Horse Vollständiger Pfad: pixmania gift voucher.zip ____________________________ Details Unbekannte Community-Verbreitung,* Unbekanntes Alter,* Risiko Hoch Ursprung Gesendet von"pixmania.com service" <e-gift@pixmania.com> Aktivität Ausgeführte Aktionen: Ausgeführte Aktionen: 1 ____________________________ Auf Computern ab*Nicht verfügbar Zuletzt verwendet*07.06.2013 um 11:13:12 Start-Element*Nein Gestarted*Nein ____________________________ Unbekannt Es ist nicht bekannt, wie viele Benutzer in der Norton Community diese Datei verwendet haben. Unbekannt Diese Dateiversion ist nicht bekannt. Hoch Das Risiko dieser Datei ist hoch. Art der Bedrohung: Virus. Programme, die andere Programme, Dateien oder Computerbereiche infizieren, indem sie sich einfügen oder anhängen. ____________________________ Quelle: externe Medien Betreff: Pixmania Gift Voucher (50 EUR) Absender: "pixmania.com service" <e-gift@pixmania.com> Empfänger: "esfb" <diam.Duis@quis.org> ____________________________ Dateiaktionen pixmania gift voucher.scr[Enthalten in] pixmania gift voucher.zip [in einem E-Mail-Anhang] ____________________________ Dateiabdruck - SHA: 4a6837755926dc26b45677347df673edd0c7168e05995d4a321afc26336e80a5 Dateiabdruck - MD5: Nicht verfügbar =========================== |
http://download.bleepingcomputer.com...sta/wscsvc.reg auf dem Desktop speichern, ausführen, erlauben. Reboot. Sicherheitscenter? :) Downloade Dir bitte TFC ( von Oldtimer ) und speichere die Datei auf dem Desktop. Schließe nun alle offenen Programme und trenne Dich von dem Internet. Doppelklick auf die TFC.exe und drücke auf Start. Sollte TFC nicht alle Dateien löschen können wird es einen Neustart verlangen. Dies bitte zulassen. ESET Online Scanner
Downloade Dir bitte ![]()
und ein frisches FRST Log bitte. Noch Probleme? |
und noch was bitte :) Scan mit SystemLook Lade SystemLook von jpshortstuff vom folgenden Spiegel herunter und speichere das Tool auf dem Desktop: SystemLook (32 bit)
|
Zwischenmeldung: Das Thema Sicherheitscenter ist wohl gegessen und der TFC rödelt. Melde mich wenn ESET gelaufen ist. ok, den SystemLook nach dem frischen FRST oder davor? |
Egal, wie Du zeit hast :) |
ich habe einiges gelernt die Tage, 1. ein reiner Kommunikations/Internet-PC ist enorm wichtig, nicht auszudenken, wie lange die Scans dauern würden, wenn mein Arbeitstier betroffen wäre 2. runter von dem Rechner, was heruntergeladen, installiert und als sicher empfunden wurde. Der Scant sich einen Wolf mit den gigantischen Programm-Installationsdateien im download-Ordner 3. keinerlei wichtige Daten auf dem Kommunikations-PC, wenn was passiert, dann ist auch das Platt-Machen eine reelle Option. 4. ein noch deutlich besseres Konfigurations- und Dateimanagement. Programmdateien können spätestens nach dem übernächsten Release gelöscht werden und hier das Ergebnis der ESET Nachtschicht: # ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=914e0d3f2f3f034fb7aa52848c28b0ef # engine=14274 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-07-04 09:51:45 # local_time=2013-07-04 11:51:45 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=3591 16777213 100 93 196157 135571290 0 0 # compatibility_mode=5892 16776574 66 100 16025787 210507407 0 0 # scanned=139396 # found=1 # cleaned=0 # scan_time=4853 sh=4007ADB00DF116FD14156DAEFC82CC515B666D45 ft=1 fh=5bc1c012c75fd4a0 vn="Win32/Medfos.RS trojan" ac=I fn="C:\_OTL\MovedFiles\07042013_145418\C_Users\EUPROCON\AppData\Local\Temp\amwubelyahjmiytos.dll" ich werde jetzt ESET aufräumen und dann mit SecurityCheck fortfahren ..und hier das Ergebnis vom SecurityCheck: # Results of screen317's Security Check version 0.99.68 Windows Vista Service Pack 2 x86 (UAC is enabled) Internet Explorer 9 ``````````````Antivirus/Firewall Check:`````````````` Norton Internet Security WMI entry may not exist for antivirus; attempting automatic update. `````````Anti-malware/Other Utilities Check:````````` Java(TM) 6 Update 39 Java(TM) SE Runtime Environment 6 Java version out of Date! Adobe Reader 10.1.7 Adobe Reader out of Date! ````````Process Check: objlist.exe by Laurent```````` Norton ccSvcHst.exe Microsoft Small Business Business Contact Manager BcmSqlStartupSvc.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: % ````````````````````End of Log`````````````````````` Hier das frische FRST log: # FRST Logfile: FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 04-07-2013 --- --- --- --- --- --- nanu, das mit dem SystemLook ging aber fix: Ergebnis SystemLook: # SystemLook 30.07.11 by jpshortstuff Log created at 05:33 on 05/07/2013 by EUPROCON Administrator - Elevation successful ========== reg ========== [HKEY_LOCAL_MACHINE\Software\Classes\*\shellex\ContextMenuHandlers] (No values found) [HKEY_LOCAL_MACHINE\Software\Classes\*\shellex\ContextMenuHandlers\BriefcaseMenu] @="{85BBD920-42A0-1069-A2E4-08002B30309D}" [HKEY_LOCAL_MACHINE\Software\Classes\*\shellex\ContextMenuHandlers\Open With] @="{09799AFB-AD67-11d1-ABCD-00C04FC30936}" [HKEY_LOCAL_MACHINE\Software\Classes\*\shellex\ContextMenuHandlers\Open With EncryptionMenu] @="{A470F8CF-A1E8-4f65-8335-227475AA5C46}" [HKEY_LOCAL_MACHINE\Software\Classes\*\shellex\ContextMenuHandlers\Sharing] @="{f81e9010-6ea4-11ce-a7ff-00aa003ca9f6}" [HKEY_LOCAL_MACHINE\Software\Classes\*\shellex\ContextMenuHandlers\Symantec.Norton.Antivirus.IEContextMenu] @="{FAD61B3D-699D-49B2-BE16-7F82CB4C59CA}" [HKEY_LOCAL_MACHINE\Software\Classes\*\shellex\ContextMenuHandlers\{0BCE32B2-DA1B-41D7-A71F-C02A7D633CE5}] (No values found) [HKEY_LOCAL_MACHINE\Software\Classes\*\shellex\ContextMenuHandlers\{a2a9545d-a0c2-42b4-9708-a0b2badd77c8}] @="Start Menu Pin" [HKEY_CURRENT_USER\Software\Classes\*\shellex\ContextMenuHandlers] (No values found) [HKEY_CURRENT_USER\Software\Classes\*\shellex\ContextMenuHandlers\{66691188-2112-6990-9021-518636446111}] (No values found) ========== regfind ========== Searching for "amwubelyahjmiytos" |
Java und Adobe updaten. Noch Probleme? :) |
Hallo Schrauber, die updates werde ich machen, Meine Outlook-Synchronisation (SimpleSYN) werde ich aber wahrscheinlich nochmals aufspielen müssen, da ist möglicherweise etwas aus der Resgitry geflogen, Kollateralschaden:-) ohne Probleme Das war eine super Leistung von dir, vielen herzlichen Dank und nimm es mir nicht übel, aber ich hoffe, dass ich eure Dienste nicht mehr in Anspruch nehmen muss, wenn doch, weiß ich, wo ich gut augehoben bin Viele Grüße:crazy: Michael |
Dann räumen wir auf :) Die Reihenfolge ist hier entscheidend.
Hier noch ein paar Tipps zur Absicherung deines Systems. Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so das ich diesen Thread aus meinen Abos löschen kann. |
Hallo Schrauber, hier das Feedback: DelFix: gelaufen Windows Updates: Alle Rechner sind auf automatische Updates geschaltet ebenso die meisten installierten Softwaretools mit denen ich arbeite. Surfen, Internet-Recherche und E-Mailverkehr erfolgt nur mit diesem Kommunikations-PC, Außer auf definitiv sicheren Seiten, wenn ich mit einer Software dort drauf muss Anti- Viren Software: Auf allen Rechnern läuft Norton Internet Security immer in der aktuellsten Version und mit automatischen Update für jeden Rechner (ich bin zwar Alleinunterhalter, habe aber trotzdem 6 PC mehr (4) oder minder (2) häufig im Einsatz) Zusätzlicher Schutz MalwareBytes Anti Malware: werde ich zumindets auf diesem Rechner installieren WinPatrol: dito Sicheres Browsen SpywareBlaster: dito, Englisch kein Problem Alternative Browser Mozilla Firefox: habe ich alternativ auf diesem Rechner im Einsatz gehabt und werde ihn auch wieder installieren. Da ich Browser-basierte Managametsystemlösungen für Unternehmen aufbaue, die aber nur in den Intranets eingesetzt werden, kann ich auf Java-Skripte nicht ganz verzichten AdblockPlus: gute Idee, denn ich glaube, ich bin auf einem langsam ladenden Banner 'ausgerutscht', bevor der Rechner gesperrt war. Ich wollte eigentlich nur Scrollen, da war aber der Banner mit seinem Link schon aktiv, auch wenn ich die images noch nicht sehen konnte Performance TFC: sollte ich noch auf dem System haben, wenn nicht, weiß ich ja wo ich das Tool herbekomme Registry Cleanern: mache ich ohnehin nicht, das ist Arbeit in den Katakomben Don'ts: eigentlich selbstredend und bislang immer praktiziert - bis auf 'Ausrutscher' Meine Outook-Synchronisation läuft auch wieder, nach langem Suchen hatte ich herausgefunden, dass das Datum nicht synchronisiert war. Getan und schon klappte es. Nochmals besten Dank, du kannst das Thema schließen, ich werde es wiederfinden, sollte ich Inhalte oder ein Werkzeug nochmals benötigen. Gruß MikeE1 |
Gern Geschehen :) |
Alle Zeitangaben in WEZ +1. Es ist jetzt 18:00 Uhr. |
Copyright ©2000-2025, Trojaner-Board