![]() |
Windows 8.1 64 bit: Java Update Fake in allen Browsern (z.B. von mostshinstar.com) Hallo ihr wunderbaren Trojaner-Boarder, ich habe einen neuen Laptop mit Windows 8.1 64bit und nun ständig Java Update Fakes wenn ich meine Browser benutze (Opera und Internet Explorer). Da steht mein Java wäre veraltet (habe Version 7.55) und ich solle mir Version 7.25 runterladen. Natürlich klicke ich das nicht an. Die Adresse ist meistens mostshinstar.com... Dummerweise habe ich erstmal selbst versucht das zu beseitigen mit malwarebytes und adwcleaner OHNE logs zu speichern :( Ich weiß nur, dass das Programm rrsavings entfernt wurde. Ansonsten benutze ich Avira als Virenscanner und habe mal den Wise Registry Cleaner benutzt. Bitte helft mir, hoffentlich ist es noch nicht zu spät. Die FRST und Gmer logs sind als Anhang dabei. Die waren zu lang für den Beitrag. Vielen lieben Dank für eure Mühen!!! Ich verzweifle... |
:hallo: Mein Name ist Jürgen und ich werde Dir bei Deinem Problem behilflich sein. Zusammen schaffen wir das...:abklatsch:
![]() Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis Dir jemand vom Team sagt, dass Du clean :daumenhoc bist. Bitte beachte, dass alle meine Antworten zuerst von einem Ausbilder freigegeben werden müssen, bevor ich diese hier posten darf. Das dauert dann zwar ein paar Stunden länger, garantiert aber, dass Du kompetente Hilfe und geprüfte Antworten bekommst. Siehe hier... Ich bedanke mich für Deine Geduld! :) |
Vielen Dank, dass du mir hilfst. Ich hoffe, das mit den Logfiles im Anhang als Zip Datei war in Ordnung... Ich warte jetzt einfach mal geduldig auf deine nächste Nachricht. |
Jo, paßt schon. Aber bitte keine weiteren Tools laufen lassen. V.a. keine RegistryCleaner! OK? ;) |
Neee gar nix mach ich mehr ;) aber ich hab doch mal die alten logs von malwarebytes gefunden: <?xml version="1.0" encoding="UTF-16" ?> <mbam-log> <header> <date>2014/04/22 23:13:51 +0200</date> <log>mbam-log-2014-04-22 (23-08-22).xml</log> <isadmin>yes</isadmin> </header> <engine> <version>2.00.1.1004</version> <rules-database>v2014.04.22.05</rules-database> <swissarmy-database>v2014.03.27.01</swissarmy-database> <license>free</license> <file-protection>disabled</file-protection> <web-protection>disabled</web-protection> <self-protection>disabled</self-protection> </engine> <system> <osversion>Windows 8.1</osversion> <arch>x64</arch> <username>DerGrosse</username> <filesys>NTFS</filesys> </system> <summary> <type>threat</type> <result>cancelled</result> <objects>72709</objects> <time>328</time> <processes>1</processes> <modules>0</modules> <keys>4</keys> <values>0</values> <datas>0</datas> <folders>0</folders> <files>2</files> <sectors>0</sectors> </summary> <options> <memory>enabled</memory> <startup>enabled</startup> <filesystem>enabled</filesystem> <archives>enabled</archives> <rootkits>disabled</rootkits> <deeprootkit>disabled</deeprootkit> <shuriken>enabled</shuriken> <pup>enabled</pup> <pum>enabled</pum> </options> <items> <process><path>C:\Program Files\002\yewimmxqbs64.exe</path><vendor>Adware.Adpeak</vendor><action>delete-on-reboot</action><pid>5684</pid><hash>2538cc6195e6989eb5bc22fe28dc629e</hash></process> <key><path>HKLM\SYSTEM\CURRENTCONTROLSET\SERVICES\yewimmxqbs64</path><vendor>Adware.Adpeak</vendor><action>success</action><hash>2538cc6195e6989eb5bc22fe28dc629e</hash></key> <key><path>HKLM\SOFTWARE\WOW6432NODE\CLASSES\CLSID\{10AD2C61-0898-4348-8600-14A342F22AC3}</path><vendor>PUP.Optional.AdPeak.A</vendor><action>success</action><hash>d489220b522964d214cc8a8c9d65f10f</hash></key> <key><path>HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\WINDOWS\CURRENTVERSION\EXPLORER\BROWSER HELPER OBJECTS\{10AD2C61-0898-4348-8600-14A342F22AC3}</path><vendor>PUP.Optional.AdPeak.A</vendor><action>success</action><hash>d489220b522964d214cc8a8c9d65f10f</hash></key> <key><path>HKU\S-1-5-21-2705255475-1628493413-3981717287-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\EXT\STATS\{AEAC172E-2E4B-4B92-9AF6-B0CDB1ACECDB}</path><vendor>PUP.Optional.BrowseMark.A</vendor><action>success</action><hash>64f92706047753e3b3ae898ecc3605fb</hash></key> <file><path>C:\Program Files\002\yewimmxqbs64.exe</path><vendor>Adware.Adpeak</vendor><action>delete-on-reboot</action><hash>2538cc6195e6989eb5bc22fe28dc629e</hash></file> <file><path>C:\Program Files (x86)\Rr Savings\RrSavings.dll</path><vendor>PUP.Optional.AdPeak.A</vendor><action>success</action><hash>d489220b522964d214cc8a8c9d65f10f</hash></file> </items> </mbam-log> <?xml version="1.0" encoding="UTF-16" ?> <mbam-log> <header> <date>2014/04/22 23:53:36 +0200</date> <log>mbam-log-2014-04-22 (23-37-11).xml</log> <isadmin>yes</isadmin> </header> <engine> <version>2.00.1.1004</version> <rules-database>v2014.04.22.07</rules-database> <swissarmy-database>v2014.03.27.01</swissarmy-database> <license>free</license> <file-protection>disabled</file-protection> <web-protection>disabled</web-protection> <self-protection>disabled</self-protection> </engine> <system> <osversion>Windows 8.1</osversion> <arch>x64</arch> <username>DerGrosse</username> <filesys>NTFS</filesys> </system> <summary> <type>threat</type> <result>completed</result> <objects>307183</objects> <time>977</time> <processes>0</processes> <modules>0</modules> <keys>5</keys> <values>1</values> <datas>0</datas> <folders>0</folders> <files>1</files> <sectors>0</sectors> </summary> <options> <memory>enabled</memory> <startup>enabled</startup> <filesystem>enabled</filesystem> <archives>enabled</archives> <rootkits>disabled</rootkits> <deeprootkit>disabled</deeprootkit> <shuriken>enabled</shuriken> <pup>enabled</pup> <pum>enabled</pum> </options> <items> <key><path>HKLM\SOFTWARE\rrsavings</path><vendor>PUP.Optional.RRSavings.A</vendor><action>success</action><hash>085755d80279a88e7815c2ab748e867a</hash></key> <key><path>HKU\S-1-5-21-2705255475-1628493413-3981717287-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\APPDATALOW\SOFTWARE\Rr Savings</path><vendor>PUP.Optional.RRSavings.A</vendor><action>delete-on-reboot</action><hash>dc83012c3942d363d5be82eb3ac84db3</hash></key> <key><path>HKU\S-1-5-21-2705255475-1628493413-3981717287-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\INSTALLCORE\1I1T1Q1S</path><vendor>PUP.Optional.InstallCore.A</vendor><action>delete-on-reboot</action><hash>df80a18caecd44f26aef8af728da2ed2</hash></key> <key><path>HKU\S-1-5-21-2705255475-1628493413-3981717287-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\INSTALLCORE</path><vendor>PUP.Optional.InstallCore.A</vendor><action>delete-on-reboot</action><hash>4718939acfacda5c8ffcebacb94ad22e</hash></key> <key><path>HKU\S-1-5-21-2705255475-1628493413-3981717287-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\SOFTONIC\Universal Downloader</path><vendor>PUP.Optional.Softonic.A</vendor><action>delete-on-reboot</action><hash>67f8be6fc9b2f34333510a6511f1718f</hash></key> <value><path>HKU\S-1-5-21-2705255475-1628493413-3981717287-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\INSTALLCORE</path><valuename>tb</valuename><vendor>PUP.Optional.InstallCore.A</vendor><action>delete-on-reboot</action><valuedata>0I2Z1H1E2V1R0O1O</valuedata><hash>4718939acfacda5c8ffcebacb94ad22e</hash></value> <file><path>C:\Users\DerGrosse\AppData\Local\Temp\instract.exe</path><vendor>PUP.Optional.OutBrowse</vendor><action>success</action><hash>0659f33abfbc94a2fd2368034fb26b95</hash></file> </items> </mbam-log> Nach diesen zwei Suchläufen hatte malwarebytes nichts mehr gefunden. Das war gestern. |
Liste der Anhänge anzeigen (Anzahl: 1) OK, Danke! Kannst vielleicht noch einen Screenshot von diesem Java-Update machen wenn es kommt? Sieht das auch so aus? |
Das ist zum verrückt werden... Jetzt taucht das gerade nicht mehr auf... Ich starte mal eben neu. Derweil noch drei Antivir logs von gestern mit Funden. Exportierte Ereignisse: 22.04.2014 22:53 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\DerGrosse\AppData\Local\Temp\dlm8DD3.tmp\FF_IE_PassShow_1030-4001.exe' wurde ein Virus oder unerwünschtes Programm 'ADWARE/Adware.Gen' [adware] gefunden. Ausgeführte Aktion: Übergeben an Scanner Exportierte Ereignisse: 22.04.2014 22:53 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\DerGrosse\AppData\Local\Temp\dlm8DD3.tmp\FF_IE_PassShow_1030-4001.exe' wurde ein Virus oder unerwünschtes Programm 'ADWARE/Adware.Gen' [adware] gefunden. Ausgeführte Aktion: Zugriff verweigern Exportierte Ereignisse: 22.04.2014 22:55 [System-Scanner] Malware gefunden Die Datei 'C:\Users\DerGrosse\AppData\Local\Temp\dlm8DD3.tmp\FF_IE_PassShow_1030-4001.exe' enthielt einen Virus oder unerwünschtes Programm 'ADWARE/Adware.Gen' [adware]. Durchgeführte Aktion(en): Beim Versuch eine Sicherungskopie der Datei anzulegen ist ein Fehler aufgetreten und die Datei wurde nicht gelöscht. Fehlernummer: 26004. Die Quelldatei konnte nicht gefunden werden. Es wird versucht die Aktion mit Hilfe der ARK Library durchzuführen. Die Datei konnte nicht ins Quarantäneverzeichnis verschoben werden! Die Datei existiert nicht! Diese Java Update Meldung kommt plötzlich einfach nicht mehr... Aber eben hat Opera mich vor einer schädlichen Seite gewarnt, da stand dann was von update4.flashes-player.us (also tatsächlich flashes) oder so ähnlich, da hab ich das Fenster direkt wieder geschlossen. Tut mir leid, die Meldung taucht einfach nicht mehr wie bisher auf, meistens komm ich so durch die Seiten. Ich versuchs weiter. Grüße |
OK. Kein Problem. :) Schau Dir mal das Bild an welches ich angehängt habe...so war das bei Dir auch oder? |
Ja ganz genau! Ich glaub aber auf Deutsch... kanns nicht beschwören. vielleicht wars sogar auf Englisch. Auf jeden Fall sah es genau so aus. Momentan tut sich da gar nichts... das ist der Vorführeffekt :) Also alle Seiten mit Flashelementen melden zur Zeit nix. Aber es wird wohl kaum von selbst verschwunden sein :) |
Ne, das kam vom RRSavings... ;) Aber ich melde mich morgen trotzdem und wir machen dann noch ein paar Schritte und Scans.... :) |
Danke danke danke! :) Kann dann auch erst wieder am späten Nachmittag antworten. Wünsche eine gute Nacht! |
Hi, so gehts weiter: ;) Schritt 1 Bitte deinstalliere folgende Programme: Wise Registry Cleaner 8.03 Versuche es über die Systemsteuerung/Programme deinstallieren. Sollte das nicht gehen, machen wir es mit Revo. Lade Dir dazu bitte Revo hier herunter. Entpacke die zip-Datei auf den Desktop und starte die Revouninstaller.exe. Klicke auf Optionen und wähle als Sprache deutsch. Suche dann im Uninstallerfeld nach den oben angegebenen Programmen. Klicke dann auf Uninstall. http://s1.directupload.net/images/140324/6hfhbnip.png Wähle dann den Modus wie auf dem Bild gezeigt. (Bild durch Anklicken vergrößerbar) http://s7.directupload.net/images/14...p/z4xyvwa7.png Schritt 2 Scan mit http://filepony.de/icon/malwarebytes_anti_malware.png Malwarebytes Antimalware Unter Erkennung und Schutz setze bitte einen Haken bei "Suche nach Rootkits". Klicke im Anschluss auf "Suchlauf", wähle den Bedrohungssuchlauf aus, aktualisiere die Datenbanken und klicke auf "Suchlauf jetzt starten". Lass am Ende des Suchlaufs alle Funde (falls vorhanden) in die Quarantäne verschieben. Poste mir den Inhalt der Logdatei. Klicke dazu auf Verlauf und dann auf Anwendungsprotokolle. Wähle das neueste Suchlauf-Protokoll aus und klicke auf Ansicht. Wähle Exportieren als Textdatei (.txt) und speichere die Datei als mbam.txt auf dem Desktop ab. Öffne die Datei und poste mir den Inhalt in Code-Tags als Antwort in den Thread. Schritt 3 ESET Online Scanner
Schritt 4 Bitte starte http://filepony.de/icon/frst.pngFRST erneut, setze den Haken auch bei Addition.txt und drücke auf Scan. Bitte poste mir die Inhalte der Logs von MBAM, ESET und FRST hier in den Thread. ![]() Lesestoff Posten in CODE-Tags: So gehts... Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert uns massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu groß für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
|
Hallo, Schritt 1 hab ich erledigt und hier ist schon mal das malwarebytes ergebnis (nichts gefunden): Code: Malwarebytes Anti-Malware |
OK...weiter mit dem nächsten Schritt...Der kann länger dauern...:pfeiff: |
Boah das hat ja lange gedauert, aber er hats geschafft :) Code: ESETSmartInstaller@High as downloader log: |
Alle Zeitangaben in WEZ +1. Es ist jetzt 19:55 Uhr. |
Copyright ©2000-2025, Trojaner-Board