![]() |
System Care Antivirus Hallo, ich habe folgendes Problem: seit gestern hat sich der "System Care Antivirus" auf meinem Rechner installiert. Da ich absoluter Laie bin habe ich keine Ahnung wie ich dieses lästige System wieder los werde. Zu Eurer Seite bin ich heute über eine Google-Suche gestoßen. Was habe ich bisher getan: Hab die Anzeige der Malware durch das Benutzen dieses im Internet gefunden Codes: AA39754E-715219CE deaktiviert. Kaspersky Rescu disc 10 gestartet, nichts gefunden, F-Secure Antivirus auch nichts gefunden. Ansonsten habe ich mich bei Euch angemeldet und hoffe dass jemand mir helfen kann? Bin wie gesagt absoluter Laie und hoffe und bitte um Eure Hilfe. |
!! Hinweis an Mitlesende !! Dieses Thema und die Anweisungen sind nur für diesen speziellen Fall gedacht. Sie könnten andere Computer schwer beschädigen. Öffnet bitte euer eigenes Thema. :hallo: Ich werde dir bei deinem Problem helfen. Die Bereinigung funktioniert nur, wenn du dich an die folgenden Regeln hälst: ![]() Regeln für die Bereinigung
Scan mit Combofix
|
Combofix Logfile: Code: ComboFix 13-06-22.01 - Thomas 22.06.2013 15:45:22.1.2 - x64 A36C5E4F47E84449FF07ED3517B43A31 Hallo ryder, habe ja wie in der Anleitung beschrieben: "Deaktiviere bitte alle deine Antivirensoftware sowie Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören" kann ich F-Secure wieder aktivieren? Und wie geht es weiter. Vielen Dank! |
Es geht weiter: Combofix-Skript
|
Hallo ryder, der Upload hat begonnen, aber nachdem sich der Bildschirmschoner aktiviert hatte ist jetzt nur das Hintergrundbild auf dem Desktop zusehen ohne Ordner, etc. und nichts passiert mehr. LG. |
Da war überhaupt kein Upload geplant. |
sorry meinte Combofix.exe hat gestartet nicht upload. |
Bitte im abgesicherten Modus probieren: ![]() Abgesicherter Modus zur Bereinigung Dieser besondere Startmodus wird von einem User normalerweise nicht benötigt oder benutzt. Für uns ist er jedoch ein großartiges Hilfsmittel, da beim Start des Computers nur sehr wenige Komponenten geladen und so störende Bestandteile (und meistens auch die Malware) eben nicht mitgestartet werden. Um in diesen Modus zu gelangen mußt du während des Neustarts deines Computers im richtigen Moment (oder einfach so oft bis es soweit ist) die F8-Taste drücken und es wird ein Auswahlmenü erscheinen, von dem folgende drei Punkte wichtig sind: Abgesicherter ModusWähle mit den Pfeiltasten Abgesicherter Modus mit Netzwerktreibern aus und drücke Enter. So funktioniert es - Windows 8: Alternative Anleitung |
Rechner hat sich neugestartet und jetzt erscheint Combofix Find3M Bereite Logdatei vor starte keine anderen Programme, bevor Combofix fertig ist.. Der Rechner Neustart und Combiofix Anzeige ist ohne mein zutun und nicht im abgesicherten Modus geschehen, aber im Moment geht nichts weiter. Hallo ryder, habe einen neuen log-file von Combofix kann ihn aber nicht senden. Habe jetzt das Problem mit folgender Anzeige: C:\Programm Files(x86)\Internet Expoler\iexpolre.exe Es wurde versucht, einen Registrierungsschlüssel einem unzulässigen Vorgang zu unterziehen, der zum Löschen markiert wurde. Ich schreibe Dir dies von einem anderen Rechner. |
Zitat:
|
Der Rechner hat sich doch selbst gestartet und die beschriebenen Schritte eigenständig durchgeführt. Was kann ich nun tun? Combofix Logfile: Code: ComboFix 13-06-22.01 - Thomas 22.06.2013 17:01:57.2.2 - x64 A36C5E4F47E84449FF07ED3517B43A31 Hallo ryder, nach Neustart läuft der Rechner wieder. Hallo ryder, gibt es weiter Schritte die ich ausführen muss? Herzlichen Dank Hallo, muss ich noch weiter Schritte ausführen, oder kann ich meinen Rechner wieder beruhigt nutzen? Vielen Dank vorab. |
Gut! :daumenhoc Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Quick-Scan mit Malwarebytes Downloade Dir bitte Schritt 2: Hinweis: Der Scan kann sehr lange (einige Stunden) dauern! :kaffee: Schritt 3: Scan mit SecurityCheck Downloade Dir bitte ![]()
|
Malwarebytes Anti-Malware (Test) 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.06.22.06 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Thomas :: THOMAS [Administrator] Schutz: Aktiviert 22.06.2013 20:18:43 mbam-log-2013-06-22 (20-18-43).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 298340 Laufzeit: 5 Minute(n), 37 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 1 C:\Users\Thomas\AppData\Roaming\loadtbs (PUP.LoadTubes) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateien: 7 C:\Users\Thomas\AppData\Roaming\loadtbs\ytdl.exe (PUP.LoadTubes) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Thomas\AppData\Roaming\loadtbs\keyHash.txt (PUP.LoadTubes) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Thomas\AppData\Roaming\loadtbs\config.txt (PUP.LoadTubes) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Thomas\AppData\Roaming\loadtbs\domHash.txt (PUP.LoadTubes) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Thomas\AppData\Roaming\loadtbs\evHash.txt (PUP.LoadTubes) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Thomas\AppData\Roaming\loadtbs\uninstall.exe (PUP.LoadTubes) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Thomas\AppData\Roaming\loadtbs\updateHash.txt (PUP.LoadTubes) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
Oha ... wir brauchen da noch nen Schritt: Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) AdwCleaner: Werbeprogramme suchen und löschen Downloade Dir bitte ![]()
Schritt 2: AdwCleaner wiederholen Die vorliegende Version der Werbeprogramme ist ziemlich hartnäckig und kann von AdwCleaner erfahrungsgemäss nur bei zweimaliger Anwendung entfernt werden. Also wiederhole diesen Schritt bitte und poste auch das Logfile. |
Hallo ryder, es ist leider ein Problem aufgetreten. Bei dem Scan mit ESET Online hat sich der Computer selbstständig herunter gefahren und wieder gestartet. Deine Nachricht mit dem zusätzlichen Schritt habe ich jetzt erst erhalten. Wie soll ich nun weiter vorgehen? Den zusätzlichen Schritt ausführen? Eset scan ist nach Neustart nicht mehr aktiv. Soll ich die Antvirus und Firewall noch deaktiviert lassen? Danke AdwCleaner Logfile: Code: # AdwCleaner v2.303 - Datei am 22/06/2013 um 20:57:22 erstellt Zweiter Durchgang läuft. AdwCleaner Logfile: Code: # AdwCleaner v2.303 - Datei am 22/06/2013 um 21:07:21 erstellt fahre jetzt mit eset scan fort.:kaffee: |
Da du mir ohnehin erst antworten solltest wenn du alles erledigt hast .... bitte alles erledigen! |
ESETSmartInstaller@High as downloader log: all ok ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=fd9a806cc43e054f9bf38a7abbfd8bdb # engine=14135 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-06-22 09:41:54 # local_time=2013-06-22 11:41:54 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=2307 16777213 100 92 8979 23800650 0 0 # compatibility_mode=5893 16776574 100 94 10398292 123567164 0 0 # scanned=184116 # found=1 # cleaned=0 # scan_time=8768 sh=963D960A6248C971D403C44ED257E46F75A51F2E ft=0 fh=0000000000000000 vn="Win32/Reveton.J trojan" ac=I fn="C:\Windows\pss\ctfmon.lnk.Startup" Results of screen317's Security Check version 0.99.64 Windows 7 Service Pack 1 x64 Internet Explorer 10 ``````````````Antivirus/Firewall Check:`````````````` Anti-Virus Antivirus up to date! (On Access scanning disabled!) `````````Anti-malware/Other Utilities Check:````````` Java 7 Update 21 Adobe Reader 9 Adobe Reader out of Date! ````````Process Check: objlist.exe by Laurent```````` F-Secure apps ComputerSecurity Anti-Virus\FSGK32.EXE F-Secure apps ComputerSecurity Anti-Virus\fssm32.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` Hallo ryder, so alles erledigt! Wie geht es weiter? Herzlichen Dank! LG. |
Ein kleines Skript noch: Combofix-Skript
|
Code: ComboFix 13-06-22.01 - Thomas 23.06.2013 10:53:03.3.2 - x64 habe die Combo.exe ausgeführt. Herzliche Grüße. |
Prima! :daumenhoc Damit wären wir fertig. Wir räumen jetzt noch ein wenig auf und dann habe ich am Ende etwas Lesestoff für dich. Schritt 1: Tools deinstallieren Die Reihenfolge ist hier entscheidend.
Schritt 2: Falls du mich jetzt fragen willst, was mit den noch gefundenen Bedrohungen von Eset ist ... lies bitte jetzt nochmal meinen Hinweis zu delfix einige wenige Zeilen weiter oben.Schritt 3: ESET deinstallieren (Optional)
Schritt 4: Update: Adobe Reader
Probiere einen alternativen Viewer für pdf-Dokumente aus. Diese sind meist schlanker, schneller und schleusen sehr viel seltener Schädlinge ein. Mein Vorschlag:
Abschließend noch Tipps zu folgenden Themen:
![]() Systemupdates Man kann es gar nicht oft genug erwähnen, wie wichtig es ist, sein System aktuell zu halten. Dein Auto bringst du ja auch regelmässig zur Inspektion in die Werkstatt. Stelle also bitte sicher, dass die Systemupdates aktiviert sind:
![]() Softwareupdates Ebenso wichtig wie die Systemprogramme ist auch die Software, die du täglich nutzt. Die folgende Liste gibt dir einen kleinen Überblick mit Links zu den Updates, welche Programme dringend aktuell gehalten werden müssen (falls du sie überhaupt installiert hast und nutzt), weil durch deren Sicherheitslücken oft Malware auf die Computer gelangen kann:
![]() Sicherheitssoftware Würde dich jemand nackt auf dem Motorrad auf der Autobahn überholen würdest du auch den Kopf schütteln. Dein Computer braucht auch einen Schutz vor den täglichen kleinen Angriffen durch Schädlinge. Neben hervorragenden kommerziellen Anti-Viren-Lösungen gibt es auch durchaus gute Schutzprogramme, die kostenfrei mit reduziertem Funktionsumfang erhältlich sind. Aber vorsicht, hier gilt nicht "je mehr desto besser". Was du brauchst ist genau einen Virenscanner mit Hintergrundwächter. Nicht mehr und nicht weniger. Es gibt hier viele Produkte auf dem Markt, die einem gute Dienste leisten. Ich persönlich empfehle dir Avast Free Antivirus. Es bietet relativ guten Schutz, bei wenig nerviger Werbung und installiert dir ein Browserplugin, das dich vor gefährlichen Webseiten warnt.
![]() Sicheres Surfen Zunächst muss man sagen, dass es üblicherweise immer der menschliche Faktor ist, der es Malware ermöglicht auf einen Computer zu gelangen. Kaufst du Leuten, die an deiner Haustür klingeln, auch sofort ohne nachzudenken irgendwelches Zeug ab? Gewöhne dir daher zunächst einige Verhaltensregeln beim Surfen im Internet an:
Aber selbst bei der peinlichen Einhaltung dieser Regeln kann es dennoch zu einer sogenannten Drive-By-Infektion kommen, bei der ein Schädling aus dem Schutzmechanismus des Webbrowsers ausbricht. Um die Sicherheit noch weiter zu erhöhen gibt es spezielle Schutzsoftware, die deinen Browser noch weiter absichert.
Zuletzt denke bitte über die Benutzung eines alternativen Browsers nach. Programme, die nicht so oft verwendet werden, sind auch nicht so sehr im Focus der "bösen Jungs". D.h. du bist mit einem exotischen Browser eher auf der sicheren Seite. Grundsätzlich bist du erst einmal deutlich sicherer, wenn du nicht den Internet Explorer benutzt.
Damit wünsche ich dir noch viel Spaß beim Surfen im Internet :daumenhoc ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann. |
# DelFix v10.3 - Datei am 23/06/2013 um 11:27:55 erstellt # Aktualisiert am 08/06/2013 von Xplode # Benutzer : Thomas - THOMAS # Betriebssystem : Windows 7 Professional Service Pack 1 (64 bits) ~ Aktiviere die Benutzerkontensteuerung ... OK ~ Entferne die Bereinigungsprogramme ... Gelöscht : C:\Qoobox Gelöscht : C:\AdwCleaner[S1].txt Gelöscht : C:\AdwCleaner[S2].txt Gelöscht : C:\ComboFix.txt Gelöscht : C:\Users\Thomas\Desktop\esetsmartinstaller_enu.exe Gelöscht : C:\Windows\grep.exe Gelöscht : C:\Windows\PEV.exe Gelöscht : C:\Windows\NIRCMD.exe Gelöscht : C:\Windows\MBR.exe Gelöscht : C:\Windows\SED.exe Gelöscht : C:\Windows\SWREG.exe Gelöscht : C:\Windows\SWSC.exe Gelöscht : C:\Windows\SWXCACLS.exe Gelöscht : C:\Windows\Zip.exe Gelöscht : HKLM\SOFTWARE\AdwCleaner Gelöscht : HKLM\SOFTWARE\Swearware Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe ~ Erstelle ein Backup der Registrierungsdatenbank ... OK ~ Lösche die Wiederherstellungspunkte ... Hallo ryder, ich habe alle Punkte durchgeführt, nochmals vielen Dank :dankeschoen:für Deine Hilfe und die Geduld mit einem Laien :wtf:wie mir. Ich wünsche Dir noch einen schönen Sonntag und Ruhetag am Montag:daumenhoc Herzliche Grüße |
Schön, dass wir helfen konnten :abklatsch: Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen Falls du noch Lob oder Kritik loswerden möchtest, dann gibt es diesen Bereich hier: Lob, Kritik und Wünsche - Trojaner-Board |
Alle Zeitangaben in WEZ +1. Es ist jetzt 22:03 Uhr. |
Copyright ©2000-2025, Trojaner-Board