![]() |
Windows 7, Evtl. Malware-Befall, FileOpenerSetup.exe Hallo Liebes Trojaner-Board, wie mein Name schon vermuten lässt habe ich mich schon ein bisschen mit meinem eventuellen Befall auseinander gesetzt. Allerdings bin ich mir nicht ganz sicher ob ich jetzt sauber bin oder nicht. Folgende Situation in Stichpunkten: -Neuer Laptop, HDD mit Win8 raus, SSD rein, Win7 vom Stick installiert -Ethernet-Kabel rein, Windows Updates laden lassen -Unbekannte Geräte im Gerätemanager mit Treibern von der Lenovo HP erkannt und installiert (Chipsatz, Kartenlesegerät und WLAN-Wan) -IE gestartet um den FF herunterzuladen (Allerdings noch kein Adblock Edge, NoScript und co installiert...) -Avast und OnlineArmor von der Hersteller HP heruntergeladen und installiert (Inkl Updates und Neustarts) -> Allerdings OnlineArmor für die ganzen Installationen in den Lernmodus (=Lässt alles durch) versetzt -TrueCrypt, LibreOffice, Nvidia dingens, Adobe Reader, Adobe Flash heruntergeladen und teilweise installiert Heute wollte ich mit dem Laptop konfigurieren fortfahren und bin im DL Ordner auf eine FileOpenerSetup.exe gestoßen. Ausversehen habe ich diese auch geöffnet. Als ich dann gemerkt habe, dass es ein unbekanntes Programm ist, bin ich schnell zum X geflitzt und hab die Anwendung geschlossen. Die Installation war also nicht komplett durch. Allerdings hatte das Programm schon eine "Continue FileOpener Setup"-Verknüpfung auf dem Desktop abgelegt. Gerade eben habe ich Spybot und Emsisoft Anti-Malware installiert und durchlaufen lassen. Nur ein paar Cookies wurden gemeldet. Per msconfig konnte ich im Autostart oder unter den Diensten nichts von einem FileOpener finden. Ich habe auch nicht mit dem Firefox in der zwischenzeit gesurft. Dafür habe ich meinen PC. Ich möchte ungern Windows neu aufsetzen, weil ich schon alle möglichen Einstellungen vorgenommen habe. Das würde mich wieder einen Tag Zeit kosten... Über den DL-Verlauf vom FF konnte ich sehen, dass die Datei hier heruntergeladen wurde: Code: www.soft-opener.com/file-opener/gb Code: www_soft-opener_com/file-opener/gb/oc/?dl=1&adnm=60393825546&i=s&grid=&lg=EN&cc=DE&clg=en&c=1&d=0&cid=_683854461&kw=7%20zip%20download%20free&mt=&mn=www.disk-tools.com&ct=&nt=D&expr=&ap=none&dv=c&agid=_6015291288&free=&t2=&t=1615&gclid=CPztu4Lmm8MCFQ6WtAodM1wATw&campaignId=9jn0Ajn1AjAwAZMq Virustotal: Code: https://www.virustotal.com/de/file/3df13beb0264e070f862ee5175d628212ec7d5d24ed2cd2f9174d07cd08f8ef2/analysis/1421597950/ Code: hxxp://anubis.iseclab.org/?action=result&task_id=116ff66b9d732c8a44557d02f5424adf6&format=html Code: defogger_disable by jpshortstuff (23.02.10.1) Code: hxxp://nopaste.info/3692f6f7f1.html Code: hxxp://nopaste.info/507e98702f.html Code: hxxp://nopaste.info/fe1b4fcd5d.html Bin ich jetzt sicher, weil ich die Installation rechtzeitig abgebrochen habe oder muss ich noch mehr gegen den evtl. Befall unternehmen? |
Hi, Logs bitte immer in den Thread posten. Zur Not aufteilen und mehrere Posts nutzen. Ich kann auf Arbeit keine Anhänge öffnen, danke. ![]() Posten in CODE-Tags Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert mir massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu gross für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
|
Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 18-01-2015 01 |
Code: ==================== One Month Modified Files and Folders ======= Code: Additional scan result of Farbar Recovery Scan Tool (x64) Version: 18-01-2015 01 |
Code: GMER 2.1.19357 - hxxp://www.gmer.net |
Code: .text C:\Windows\system32\svchost.exe[508] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeKey 0000000077bf2190 5 bytes JMP 0000000077d50490 |
Code: .text C:\Windows\RtsCM64.exe[1860] C:\Windows\system32\ole32.dll!CoGetClassObject 000007feff6c2e18 6 bytes {JMP QWORD [RIP+0x24d218]} |
Code: .text C:\Windows\system32\taskeng.exe[2624] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendThread 0000000077bf2a90 5 bytes JMP 0000000100070430 |
Code: C:\Windows\SYSTEM32\ntdll.dll!NtSuspendProcess 0000000077bf2a80 5 bytes JMP 0000000077d60420 |
Downloade Dir bitte ![]()
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
und ein frisches FRST log bitte. |
AdwCleaner hat ergeben: Code: # AdwCleaner v4.108 - Bericht erstellt am 19/01/2015 um 20:31:27 Code: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 18-01-2015 01 |
Code: 2015-01-13 20:42 - 2014-12-31 13:12 - 113365784 _____ (Microsoft Corporation) C:\Windows\system32\MRT.exe |
ESET Online Scanner
Downloade Dir bitte ![]()
und ein frisches FRST log bitte. Noch Probleme? :) |
ESET: Code: ESETSmartInstaller@High as downloader log: Code: Results of screen317's Security Check version 0.99.93 Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 18-01-2015 01 |
Das Windows Wartungscenter habe ich absichtlich deaktiviert. FRST, neu: Code: 2015-01-13 20:39 - 2012-04-26 06:41 - 00077312 _____ (Microsoft Corporation) C:\Windows\system32\rdpwsx.dll Code: Additional scan result of Farbar Recovery Scan Tool (x64) Version: 18-01-2015 01 Zitat:
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 23:18 Uhr. |
Copyright ©2000-2025, Trojaner-Board