![]() |
Eigentlich hatte ich es genauso gemacht, na ja hab es jetzt erneut gemacht..... Gruß Balim FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 11-03-2015 --- --- --- |
Du siehst aber doch hoffentlich selbst den Unterschied zwischen dem Log jetzt und dem von dir geposteten ;) ESET Online Scanner
Downloade Dir bitte ![]()
und ein frisches FRST log bitte. Noch Probleme? :) |
ESETSmartInstaller@High as downloader log: all ok # product=EOS # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.7623 # api_version=3.0.2 # EOSSerial=3294bd135084c343b90cce7a7a8ab494 # engine=23244 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2015-04-05 01:58:40 # local_time=2015-04-05 03:58:40 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1031 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode_1='' # compatibility_mode=5893 16776574 100 94 3104533 179872170 0 0 # scanned=153725 # found=20 # cleaned=0 # scan_time=3944 sh=5DDF3496088CB6522824807CCDF072E36B284840 ft=1 fh=41f3df3104ca837e vn="Variante von Win32/Adware.MultiPlug.HW Anwendung" ac=I fn="C:\$RECYCLE.BIN\S-1-5-21-3219620770-197578698-1071931620-1000\$R942V5J.exe" sh=3B95C8AFECF3F7F21FD166C3DBA1E0B3F8E4A2A7 ft=1 fh=41f3df314ede3f40 vn="Variante von Win32/Adware.MultiPlug.HW Anwendung" ac=I fn="C:\$RECYCLE.BIN\S-1-5-21-3219620770-197578698-1071931620-1000\$RACCLO9.exe" sh=A44BBE9F1ADD3C011245D735A81089C847147270 ft=1 fh=41f3df3149242713 vn="Variante von Win32/Adware.MultiPlug.HW Anwendung" ac=I fn="C:\$RECYCLE.BIN\S-1-5-21-3219620770-197578698-1071931620-1000\$RAVN1KO.exe" sh=F8C65BCD76546BEF2257AFB90B032EC43BDEF15E ft=1 fh=e287ed49477546ff vn="Win32/Systweak.K evtl. unerwünschte Anwendung" ac=I fn="C:\$RECYCLE.BIN\S-1-5-21-3219620770-197578698-1071931620-1000\$RC5QICE.exe" sh=724A58F7FBBB8182D5DD87B2C3A0303E18E407B3 ft=1 fh=41f3df31751a4713 vn="Variante von Win32/Adware.MultiPlug.HW Anwendung" ac=I fn="C:\$RECYCLE.BIN\S-1-5-21-3219620770-197578698-1071931620-1000\$RKY1FJY.exe" sh=6146A62667B95038CBCAC69E205B45624B1403D2 ft=1 fh=41f3df31ddc2c02b vn="Variante von Win32/Adware.MultiPlug.GX Anwendung" ac=I fn="C:\$RECYCLE.BIN\S-1-5-21-3219620770-197578698-1071931620-1000\$RV3EBBS.exe" sh=13634F115940FC85BDB3EC054E87996BC2A37237 ft=1 fh=41f3df3131ec58de vn="Variante von Win32/Adware.MultiPlug.HW Anwendung" ac=I fn="C:\$RECYCLE.BIN\S-1-5-21-3219620770-197578698-1071931620-1000\$RWQM5PJ.exe" sh=91D0AEDDA4E51B1A4F0FECE104083179D52D5618 ft=1 fh=790cb7a16dcf0f95 vn="Variante von Win32/ReImageRepair.E evtl. unerwünschte Anwendung" ac=I fn="C:\$RECYCLE.BIN\S-1-5-21-3219620770-197578698-1071931620-1000\$RXYD0DM.exe" sh=B06EE6E97D30DB38C3E8FEA66B396DB00EC79616 ft=0 fh=0000000000000000 vn="JS/Toolbar.Crossrider.B evtl. unerwünschte Anwendung" ac=I fn="C:\AdwCleaner\Quarantine\C\Users\Ergan\AppData\Local\BoBrowser\Application\36.0.1985.136\default_apps\crossbrowser.crx.vir" sh=05F6C33F5A45CD34A9CAF61E295E886922448732 ft=0 fh=0000000000000000 vn="JS/Toolbar.Crossrider.B evtl. unerwünschte Anwendung" ac=I fn="C:\AdwCleaner\Quarantine\C\Users\Ergan\AppData\Local\BoBrowser\Application\36.0.1985.136\Installer\chrome.7z.vir" sh=03517F89D3F20D2D4E2B1A956F8248C9DA9FFC18 ft=0 fh=0000000000000000 vn="JS/Toolbar.Crossrider.B evtl. unerwünschte Anwendung" ac=I fn="C:\AdwCleaner\Quarantine\C\Users\Ergan\AppData\Local\BoBrowser\User Data\Default\Extensions\ebpeonjdeofpjegbdiibbdjlgfohngee\1.26.14_1\extensionData\plugins\91.js.vir" sh=C7BABD68507D2D1CE674558BA82D9F9F3AED0098 ft=1 fh=5ea21da900efcf02 vn="Variante von Win64/Systweak.A evtl. unerwünschte Anwendung" ac=I fn="C:\AdwCleaner\Quarantine\C\Windows\System32\roboot64.exe.vir" sh=DCA213C540EF001778FAEB054F2FE44C982E59E1 ft=1 fh=291e8864a1370e5c vn="Variante von Win32/InstallMonetizer.BC evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Ergan\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\QLNJOJN2\2015022855185[1].exe" sh=E57D35B193E9B97D5508EF0EDB9A21EAC071ECF1 ft=1 fh=c10de000fab736ae vn="Variante von Win32/ReImageRepair.E evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Ergan\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\QLNJOJN2\ReimagePackage1808x64g[1].exe" sh=9413821E4285C46DAF48156B472065FC2D763FE8 ft=0 fh=0000000000000000 vn="JS/Toolbar.Crossrider.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Ergan\AppData\Roaming\FGGM" sh=DDD7E789E67132CF6C5D8169B2F46E3498FCA60F ft=0 fh=0000000000000000 vn="JS/Toolbar.Crossrider.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Ergan\AppData\Roaming\IPKMW" sh=DDD7E789E67132CF6C5D8169B2F46E3498FCA60F ft=0 fh=0000000000000000 vn="JS/Toolbar.Crossrider.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Ergan\AppData\Roaming\KXLUSGZ" sh=DDD7E789E67132CF6C5D8169B2F46E3498FCA60F ft=0 fh=0000000000000000 vn="JS/Toolbar.Crossrider.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Ergan\AppData\Roaming\OCRFX" sh=9413821E4285C46DAF48156B472065FC2D763FE8 ft=0 fh=0000000000000000 vn="JS/Toolbar.Crossrider.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Ergan\AppData\Roaming\QMDRF" sh=9413821E4285C46DAF48156B472065FC2D763FE8 ft=0 fh=0000000000000000 vn="JS/Toolbar.Crossrider.C evtl. unerwünschte Anwendung" ac=I fn="C:\Users\Ergan\AppData\Roaming\WAOVER" Danke Schrauber habe alles gemacht und zuletzt security check runtergeladen, beim Versuch zur Ausführung krieg ich diese Meldung: UNSUPPORTED OPERATING SYSTEM! ABORTED! Sonst tut sich nichts habe ich das Gefühl, ist das so richti? Gruß Balim |
Passt, das frische FRST log fehlt noch. |
ok erledigt :-) FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 11-03-2015 |
Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: C:\$RECYCLE.BIN Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
http://deeprybka.trojaner-board.de/b...cleanupneu.png Cleanup: (Die Reihenfolge ist hier entscheidend) Falls Defogger verwendet wurde: Erneut starten und auf Re-enable klicken. Falls Combofix verwendet wurde: http://deeprybka.trojaner-board.de/b.../combofix2.pngCombofix deinstallieren
Alle Logs gepostet? Dann lade Dir bitte http://filepony.de/icon/tiny/delfix.pngDelFix herunter.
Hinweis: DelFix entfernt u.a. alle verwendeten Programme, die Quarantäne unserer Scanner, den Java-Cache und löscht sich abschließend selbst. Starte Deinen Rechner abschließend neu. Sollten jetzt noch Programme aus unserer Bereinigung übrig sein, kannst Du diese bedenkenlos löschen. Wenn Du möchtest, kannst Du hier sagen, ob Du mit mir und meiner Hilfe zufrieden warst...:dankeschoen:und/oder das Forum mit einer kleinen Spende http://www.trojaner-board.de/extra/spende.png unterstützen. :applaus: http://deeprybka.trojaner-board.de/b...ast/schild.png Absicherung: Beim Betriebsystem Windows die automatischen Updates aktivieren. Auch die sicherheitsrelevante Software sollte immer nur in der aktuellsten Version vorliegen: Browser Java Flash-Player PDF-Reader Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim einfachen Besuch einer manipulierten Website per "Drive-by" Malware zu installieren. Ich empfehle z.B. die Verwendung von Mozilla Firefox statt des Internet Explorers. Zudem lassen sich mit dem Firefox auch PDF-Dokumente öffnen. Aktiviere eine Firewall. Die in Windows integrierte genügt im Normalfall völlig. Verwende ein Antivirusprogramm mit Echtzeitscanner und stets aktueller Signaturendatenbank. Meine Empfehlung: http://filepony.de/icon/emsisoft_anti_malware.png Emsisoft Zusätzlich kannst Du Deinen PC regelmäßig mit Malwarebytes Anti-Malware und ESET scannen. Optional: http://filepony.de/icon/noscript.png NoScript verhindert das Ausführen von aktiven Inhalten (Java, JavaScript, Flash,...) für sämtliche Websites. Man kann aber nach dem Prinzip einer Whitelist festlegen, auf welchen Seiten Scripts erlaubt werden sollen. http://filepony.de/icon/malwarebytes_anti_exploit.pngMalwarebytes Anti Exploit: Schützt die Anwendungen des Computers vor der Ausnutzung bekannter Schwachstellen. Lade Software von einem sauberen Portal wie http://filepony.de/images/microbanner.gif. Wähle beim Installieren von Software immer die benutzerdefinierte Option und entferne den Haken bei allen optional angebotenen Toolbars oder sonstigen, fürs Programm, irrelevanten Ergänzungen. Um Adware wieder los zu werden, empfiehlt sich zunächst die Deinstallation sowie die anschließende Resteentfernung mit Adwcleaner . Abschließend noch ein paar grundsätzliche Bemerkungen: Ändere regelmäßig Deine wichtigen Online-Passwörter und erstelle regelmäßig Backups Deiner wichtigen Dateien oder des Systems. Der Nutzen von Registry-Cleanern, Optimizern usw. zur Performancesteigerung ist umstritten. Ich empfehle deshalb, die Finger von der Registry zu lassen und lieber die windowseigene Datenträgerbereinigung zu verwenden. |
Hallo Schrauber, erstmal nochmals vielen Dank....ich habe die ersten Schritte befolgt und kriege, wenn ich FRST neu starte und fix klicke, erscheint die Meldung: The fixlist.txt found The fixlist.txt should be in the same folder/directory the tool is loocated... Mehr passiert nicht... Gruß Balim |
Dann mach das was in der Fehlermeldung steht, und pack die fixlist zu FRST, also in den Downloadordner :) |
Hallo Schrauber, wenn ich combofix/uninstall eingebe, kommt eine Fehlermeldung..combofix st nicht im verzeichnis Ich weiß leider nicht, was jetzt wieder hier falsch war? |
Liegt Combofix auf dem Desktop? Leerzeichen vor /Uninstall vergessen? |
Nein combofix ist weg...?? |
Dann mach gleich mit Delfix weiter :) |
Hallo Schrauber, ich dachte jetzt bin ich das Übel los...aber leider nein :-( Hab gerade ein Ebook, was ich per email erhalten habe öffnen wollen und habe zu meinem Übel feststellen müssen...es kommt immer noch die Meldung, Datei öffnen mit Bobrowser HTML....bin wirklich ratlos...hab ich was falsch gemacht? gruß Balim |
Lade SystemLook von jpshortstuff von einem der folgenden Spiegel herunter und speichere das Tool auf dem Desktop. SystemLook (64 bit)
|
SystemLook 30.07.11 by jpshortstuff Log created at 23:35 on 12/04/2015 by Ergan Administrator - Elevation successful ========== regfind ========== Searching for "BoBrowser" [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\App Paths\bobrowser.exe] [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\App Paths\bobrowser.exe] @="C:\Users\Ergan\AppData\Local\BoBrowser\Application\bobrowser.exe" [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\App Paths\bobrowser.exe] "Path"="C:\Users\Ergan\AppData\Local\BoBrowser\Application" [HKEY_CURRENT_USER\Software\Classes\BoBrowsHTM.YDTLTGDWIILLI2BHTG3ZXCDJRY] @="BoBrowser HTML Document" [HKEY_CURRENT_USER\Software\Classes\BoBrowsHTM.YDTLTGDWIILLI2BHTG3ZXCDJRY\DefaultIcon] @="C:\Users\Ergan\AppData\Local\BoBrowser\Application\bobrowser.exe,0" [HKEY_CURRENT_USER\Software\Classes\BoBrowsHTM.YDTLTGDWIILLI2BHTG3ZXCDJRY\shell\open\command] @=""C:\Users\Ergan\AppData\Local\BoBrowser\Application\bobrowser.exe" -- "%1"" [HKEY_CURRENT_USER\Software\Classes\Wow6432Node\CLSID\{19041B6B-8F97-4669-BA21-C17572737ED2}\LocalServer32] @=""C:\Users\Ergan\AppData\Local\BoBrowser\Application\36.0.1985.136\delegate_execute.exe"" [HKEY_CURRENT_USER\Software\Classes\Wow6432Node\CLSID\{19041B6B-8F97-4669-BA21-C17572737ED2}\LocalServer32] "ServerExecutable"="C:\Users\Ergan\AppData\Local\BoBrowser\Application\36.0.1985.136\delegate_execute.exe" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\BoBrowsHTM.YDTLTGDWIILLI2BHTG3ZXCDJRY] @="BoBrowser HTML Document" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\BoBrowsHTM.YDTLTGDWIILLI2BHTG3ZXCDJRY\DefaultIcon] @="C:\Users\Ergan\AppData\Local\BoBrowser\Application\bobrowser.exe,0" [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\BoBrowsHTM.YDTLTGDWIILLI2BHTG3ZXCDJRY\shell\open\command] @=""C:\Users\Ergan\AppData\Local\BoBrowser\Application\bobrowser.exe" -- "%1"" [HKEY_LOCAL_MACHINE\SOFTWARE\RegisteredApplications] "BoBrowser.YDTLTGDWIILLI2BHTG3ZXCDJRY"="Software\Clients\StartMenuInternet\BoBrowser.YDTLTGDWIILLI2BHTG3ZXCDJRY\Capabilities" [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\RegisteredApplications] "BoBrowser.YDTLTGDWIILLI2BHTG3ZXCDJRY"="Software\Clients\StartMenuInternet\BoBrowser.YDTLTGDWIILLI2BHTG3ZXCDJRY\Capabilities" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\SharedAccess\Parameters\FirewallPolicy\FirewallRules] "{1D710FAF-551E-4FDB-B686-B231E67F871B}"="v2.10|Action=Allow|Active=TRUE|Dir=In|Protocol=17|LPort=5353|App=C:\Users\Ergan\AppData\Local\BoBrowser\Application\bobrowser.exe|Name =Chromium (mDNS-In)|Desc=Eingangsregel für die Zulassung von mDNS-Verkehr in Chromium|EmbedCtxt=BoBrowser|" [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\FirewallRules] "{1D710FAF-551E-4FDB-B686-B231E67F871B}"="v2.10|Action=Allow|Active=TRUE|Dir=In|Protocol=17|LPort=5353|App=C:\Users\Ergan\AppData\Local\BoBrowser\Application\bobrowser.exe|Name =Chromium (mDNS-In)|Desc=Eingangsregel für die Zulassung von mDNS-Verkehr in Chromium|EmbedCtxt=BoBrowser|" [HKEY_USERS\S-1-5-21-3219620770-197578698-1071931620-1000\Software\Microsoft\Windows\CurrentVersion\App Paths\bobrowser.exe] [HKEY_USERS\S-1-5-21-3219620770-197578698-1071931620-1000\Software\Microsoft\Windows\CurrentVersion\App Paths\bobrowser.exe] @="C:\Users\Ergan\AppData\Local\BoBrowser\Application\bobrowser.exe" [HKEY_USERS\S-1-5-21-3219620770-197578698-1071931620-1000\Software\Microsoft\Windows\CurrentVersion\App Paths\bobrowser.exe] "Path"="C:\Users\Ergan\AppData\Local\BoBrowser\Application" [HKEY_USERS\S-1-5-21-3219620770-197578698-1071931620-1000\Software\Classes\BoBrowsHTM.YDTLTGDWIILLI2BHTG3ZXCDJRY] @="BoBrowser HTML Document" [HKEY_USERS\S-1-5-21-3219620770-197578698-1071931620-1000\Software\Classes\BoBrowsHTM.YDTLTGDWIILLI2BHTG3ZXCDJRY\DefaultIcon] @="C:\Users\Ergan\AppData\Local\BoBrowser\Application\bobrowser.exe,0" [HKEY_USERS\S-1-5-21-3219620770-197578698-1071931620-1000\Software\Classes\BoBrowsHTM.YDTLTGDWIILLI2BHTG3ZXCDJRY\shell\open\command] @=""C:\Users\Ergan\AppData\Local\BoBrowser\Application\bobrowser.exe" -- "%1"" [HKEY_USERS\S-1-5-21-3219620770-197578698-1071931620-1000\Software\Classes\Wow6432Node\CLSID\{19041B6B-8F97-4669-BA21-C17572737ED2}\LocalServer32] @=""C:\Users\Ergan\AppData\Local\BoBrowser\Application\36.0.1985.136\delegate_execute.exe"" [HKEY_USERS\S-1-5-21-3219620770-197578698-1071931620-1000\Software\Classes\Wow6432Node\CLSID\{19041B6B-8F97-4669-BA21-C17572737ED2}\LocalServer32] "ServerExecutable"="C:\Users\Ergan\AppData\Local\BoBrowser\Application\36.0.1985.136\delegate_execute.exe" [HKEY_USERS\S-1-5-21-3219620770-197578698-1071931620-1000_Classes\BoBrowsHTM.YDTLTGDWIILLI2BHTG3ZXCDJRY] @="BoBrowser HTML Document" [HKEY_USERS\S-1-5-21-3219620770-197578698-1071931620-1000_Classes\BoBrowsHTM.YDTLTGDWIILLI2BHTG3ZXCDJRY\DefaultIcon] @="C:\Users\Ergan\AppData\Local\BoBrowser\Application\bobrowser.exe,0" [HKEY_USERS\S-1-5-21-3219620770-197578698-1071931620-1000_Classes\BoBrowsHTM.YDTLTGDWIILLI2BHTG3ZXCDJRY\shell\open\command] @=""C:\Users\Ergan\AppData\Local\BoBrowser\Application\bobrowser.exe" -- "%1"" [HKEY_USERS\S-1-5-21-3219620770-197578698-1071931620-1000_Classes\Wow6432Node\CLSID\{19041B6B-8F97-4669-BA21-C17572737ED2}\LocalServer32] @=""C:\Users\Ergan\AppData\Local\BoBrowser\Application\36.0.1985.136\delegate_execute.exe"" [HKEY_USERS\S-1-5-21-3219620770-197578698-1071931620-1000_Classes\Wow6432Node\CLSID\{19041B6B-8F97-4669-BA21-C17572737ED2}\LocalServer32] "ServerExecutable"="C:\Users\Ergan\AppData\Local\BoBrowser\Application\36.0.1985.136\delegate_execute.exe" -= EOF =- |
Alle Zeitangaben in WEZ +1. Es ist jetzt 17:20 Uhr. |
Copyright ©2000-2025, Trojaner-Board