![]() |
Hy Malware mäßig sieht alles gut aus, aber was los mit Updates ? Du hast für Vista nicht ein Service Pack installiert, wir sind aber schon bei Sp2. Dazu später. Deinstalliere bitte einmal Spybot. Wer oder was sagt Dir das Autostart Programme geblockt werden ? Downloade Dir bitte WVCheck von Artellos.com
|
Hallo Daniel, hier das Logfile von WVCheck (das übrigens nur Sekunden dauerte...!?): Windows Validation Check Version: 1.9.10.4 Log Created On: 1524_19-10-2010 ----------------------- Windows Information ----------------------- Windows Version: Windows Vista Windows Mode: Normal Systemroot Path: C:\Windows WVCheck's Auto Update Check ----------------------- Auto-Update Option: Do not download or install updates automatically. ----------------------- Last Success Time for Update Detection: 2010-01-13 09:59:41 Last Success Time for Update Download: 2009-02-08 13:26:01 Last Success Time for Update Installation: 2009-02-08 15:03:45 WVCheck's Registry Check Check ----------------------- Antiwpa: Not Found ----------------------- Chew7Hale: Not Found ----------------------- WVCheck's File Dump ----------------------- WVCheck found no known bad files. WVCheck's Dir Dump ----------------------- WVCheck found no known bad files. WVCheck's Missing File Check ----------------------- WVCheck found no missing Windows files. WVCheck's MBAM Quarantine Check ----------------------- There were no bad files quarantined by MBAM. WVCheck's HOSTS File Check ----------------------- WVCheck found no bad lines in the hosts file. WVCheck's MD5 Check EXPERIMENTAL!! ----------------------- user32.dll - 63b4f59d7c89b1bf5277f1ffefd491cd -------- End of File, program close at 1524_19-10-2010 -------- Bezgl. den Updates: einige wurden während der Bereinigung angegzeigt (und da sollte man ja nix dowloaden) und Vista mach ich manuel (aber wohl nicht regelmäßig genug :-( ) Das mit den geblockten Autostartprogrammen ist eine Windowsmeldung. GRuß Christine |
Und wie wäre es mir zu sagen was geblockt ? ;) Manuell Updaten ist Okay, wenn man weiß wie wer wann wo. Dazu auch später. Vorher muss ich noch wissen was geblockt wird. |
Guten Morgen! Unter Windows Defender /Software Explorer werden unter Autostartprogramme folgende Programme als "noch nicht klassifiziert" angezeigt (die anderen als zu gelassen) - MS Office 2000 - LG LIU - dd (Beschreibung: Dateiname: dd.exe Angezeigter Name: dd Beschreibung: Nicht verfügbar Herausgeber: Digital signiert von: Thawte Code Signing CA Dateityp: Anwendung Startwert: C:\Program Files\fotokasten comfort\dd.exe Dateipfad: C:\Program Files\fotokasten comfort\dd.exe Dateigröße: 439776 Dateiversion: 1.5.0.0 Installationsdatum: 04.11.2008 14:55:34 Starttyp: Registrierung: Lokaler Computer Speicherort: Software\Microsoft\Windows\CurrentVersion\Run Klassifizierung: Noch nicht klassifiziert Im Betriebssystem enthalten: Nein SpyNet-Abstimmung: In Bearbeitung) - Antivir Desktop Gruß Christine |
Okay das sind alles Dinge die nicht unbedingt mitstarten müssen. Schritt 1 Drücke die WIndows + R Taste und schreibe folgendes in die Zeile msconfig --> OK Wechsle in den Reiter Systemstart und entferne den Hacken bei Device Detection LG Intelligent Update Drücke übernehmen und OK Schritt 2 Erneut WIndows + R Taste drücken. Kopiere folgende Zeile hinein und drücke OK Code: cmd /c del /a/f/q "c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\Microsoft Office.lnk" Schritt 3 Deine Javaversion ist veraltet. Da einige Schädlinge (z. B. Vundo) über Java-Exploits in das System eindringen, muss Java aktualisiert werden und alte Versionen müssen vom System entfernt werden, da die alten Versionen ein Sicherheitsrisiko darstellen. Lade JavaRa von prm753 herunter und entpacke es auf den Desktop. JavaRA ist geeignet für Windows 9x, 2k, XP und Vista (mit deaktivierter Benuterkontensteuerung).
Schritt 4 Deinstalliere bitte deine aktuelle Version von Adobe Reader Start--> Systemsteuerung--> Software--> Adobe Reader und lade dir die neue Version von Hier herunter- Entferne den Hacken für den McAfee SecurityScan. Als alternative würde ich dir den schlankeren Foxit Reader empfehlen :) Schritt 5 Downloade Dir bitte den Internet Explorer 8 von hier und installiere diesen. Auch wenn dieser nicht dein Standard-Browser ist, sollte sich die aktuelle Version am Rechner befinden. Es gibt noch genug Software die diesen zum Updaten verwendet. Schritt 6 Besuche bitte die Microsoft-Update-Seite und lade Dir alle Updates unter Benutzerdefiniert herunter Mache das so lange bis du nichts mehr angeboten bekommst Du musst dafür mit den Internet Explorer ins Netz gehen Wenn du dies mit FireFox durchführen willst musst Du vorher das Addon IE View installieren. Schritt 7 Starte bitte OTL.exe. Wähle unter Extra Registrierung: Benutze Safe List und klicke auf den Scan Button. Bitte poste in deiner nächsten Antwort OTL.txt Extras.txt Berichte wie der Rechner läuft |
Hallo Daniel, so hat mich mein PC schon lange nicht mehr beschäftigt... :-) aber ich lerne eine ganze Menge dabei - danke! 1. JavaRA sagte zwar, dass ein Logfile erstellt wurde, es hat sich aber nicht geöffnet und ich habs auch nirgendwo gefunden. Hab dann über die Systemsteuerung noch einige alte Javaupdates entfernt und dann neu installiert, ohne Probleme. 2. Ebenso Adobe Reader 4. IE08 konnte ich nicht installieren bevor ich alle möglichen Updates von Microsoft heruntergeladen habe. Dazu musste ich auch noch Platz auf der Platte schaffen..... habe ein paar nicht benötigt Programme und einige Dateien gelöscht. Ich wurde auch noch aufgefordert, von dieser Seite hxxp://support.microsoft.com/kb/956586 weitere Updates runterzuladen. Wobei das 2. (unter erweiterte Problembehandlung genannte) Update sich nicht installieren liess (es kam immer die Meldung "das Update gilt nicht für Ihr System" ich hatte aber vorher extra nochmals die Updates aktualisert) Installation IE8 klappte dann doch, allerdings beim Herunterfahren und Neustart kam Meldung " Fehler beim interaktiven Anmeldeprozess" - dann ging gar nix mehr. Ich hab ihm den Saft abgewürgt, neu gestartet, dann wurde das Update 3 von 3 konfiguriert und Laptop wurde gestartet. Dazwischen hatte ich noch folgende Meldung: apdproxy.exe - Kompomente nicht gefunden Die Anwendung konnt nicht gestartet werde, weil ConnAPI.DLL nicht gefunden wurde. Neuinstallation der Anwendung könnte das Problem beheben. (Dabei fiel mir ein, dass ich diese Meldung in unregelmäßgen Abständen - ich glaube auch schon vor dem Befall) ab und an mal hatte (mich aber nicht weiter darum gekümmert habe :killpc:) Es gibt immer noch die Meldung mit den gblockten Autostartprogrammen, es sind Malwarebytes und Systemkonfigurationsprogramm (so die Anzeige unter "geblockte Programme ausführen) wobei im Software explorer MS office und Antivir als nicht klassifiziert gekennzeichnet sind. Ansonsten scheint es normal zu laufen - aber das ist natürlich nur eine ganz subjektive Meinung.... :-)) Ach ja und noch eine Frage: In der Quarantäne von Antivir liegen einige von den erkannte Trojanern - soll sie von dort entfernen? Vielen Dank und Gruß Christine Die logfiles poste ich extra, da ich hier eine Meldung bekam, dass der Text zu lang ist. |
Anbei das Logfile OTL Extra. Das andere ist zu groß - hat auch als txt-Datei 310 KB ... was tun??? OTL EXTRAS Logfile: Code: OTL Extras logfile created on: 21.10.2010 17:00:57 - Run 3 |
Okay in der Extras sehe ich schon was ich sehen wollte. Das mit IE8 hab ich verschlafen. Aber es ist immernoch SP1 und nicht SP2 vorhanden ;) Aber ich sehe hier keine Malware Relvanten Dinge mehr. Mal sehen in wie weit ich dir mit den restlichen Problemen helfen kann. Benutzt du irgendwelche USB Festplatten ? Das Problem ist, dass Du eine für die heutige Zeit sehr kleine Festplatte hast. Drive C: | 110,79 Gb Total Space | 13,61 Gb Free Space | 12,29% Space Free | Partition Type: NTFS Alles unter 15% sollte vermieden werden. Automatische Updates Sehen wir nach ob die Updates für Windows sich automatisch downloaden. Das ist der beste Weg um all die Sicherheits- Patches und Fixes zu erhalten. Windows + R Taste drücken. Kopiere nun folgenden Text in die Kommandozeile RunDll32.exe shell32.dll,Control_RunDLL wscui.cpl und klicke auf OK. Stelle sicher das die automatischen Updates aktiviert sind. apdproxy.exe gehört zu Adobe Photoshop Elements 6.0 Kannst Du das neu installieren ? Downloade Dir bitte MBAM-clean.exe und speichere die Datei auf dem Desktop
Wir installieren MBAM dann neu. Starte bitte OTL.exe. Wähle unter Extra Registrierung: Benutze Safe List und klicke auf den Scan Button. http://www.trojaner-board.de/69886-a...tml#post566999 |
Hallo Daniel, nach zig Updates für Vista war irgendwann auch mal das SP2 dabei - ist jetzt installiert - wobei es ab und an ein paar kleinere Probleme mit dem Neustart gab, scheint jetzt aber auch ok, ebenso wie die automatischen Updates (die mir meine Festplatte zumüllen...) Ich habe eine externe Festplatte und da kommen (jetzt nach der Bereinigung) auch ca. 50 GB Bilder drauf. Die hatte ich vorher auch schon extern gespeichert, dann ging aber diese Platte kaputt und ich hab sie auf dem Laptop zwischengspeichert - tja und dann hab ich mir den Trojaner eingefangen und wollt natürlich nix mehr an den Laptop dranhängen. Photoshop werde ich demnächst mal neu installieren. ... woher soll man nur als Otto Normalverbraucher wissen, dass diese Meldung von diesem Programm kommt.....?? :headbang: Ich hab immer noch die Meldung mit dem geblockten Autostartprogramm -Systemkonfigurationsprogramm --> was ist das?? Und was soll ich mit den Trojanern in der Avira Quarantäne machen? Hier noch das OTL EXtra logfile - das andere ist wieder zu groß - wenn erforderlich müsste ich es halt auf 3 Antworten zerstückeln. LG ChristineOTL EXTRAS Logfile: Code: OTL Extras logfile created on: 26.10.2010 00:22:38 - Run 4 |
Die Updates sind nunmal wichtig. Schau bitte einmal unter Start --> Systemsteuerung --> Programme nach, welche Software du kennst und nicht mehr benötigst. Deinstalliere diese bitte. Lade die Logfile bitte bei File-Upload.net und poste die mir den Downloadlink. |
Hallo Daniel, habe jetzt mal Photoshop deinstalliert - aber sonst find ich eigentlich nichts was ich noch deinstallieren will. Aber wie gesagt, 50GB sind weg, wenn ich die Fotos auf die externe Festplatte lade - und das tue ich ich erst, wenn es ganz sicher ist, dass auf dem Rechner keine Trojaner und sonstige Biester sind. Aber beim Durchforsten ist mir was komisches aufgefallen: Eine Kopie meines Ordners Dokumente findet sich unter nochmals unter Downloads - egal an welcher STelle man was ändert- das wird an der anderen Stelle ebenfalls geändert. Aber so wie ich das sehe, sind die Dateien doppelt vorhanden und verbrauchen damit auch doppelt Speicherplatz. Hast Du dafür ggf. eine Erklärung? Hier der Link für das OTL logfile: hxxp://www.file-upload.net/download-2922387/otl2510.txt.html Gruss Christine |
Zu den Ordner kann ich nichts sagen. Wäre eventuell intresant ob du irgend eine Backup Software verwendest. Scheint mir nämlich so. Ich seh in den Logfiles nichts von diesem Ordner Schritt 1
Code: :OTL
Schritt 2 Windows + R Taste drücken und folgenden Text in die Zeile kopieren Code: msiexec /x "{BE77A81F-B315-4666-9BF3-AE70C0ADB057}" Schritt 3 Erneut Windows + R Taste drücken und folgenden Text eingeben. Code: sfc /scannow Schritt 4 ESET Online Scanner Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.
Bitte poste in deiner nächsten Antwort OTL Fix Log ESET Log Berichte ob noch Probleme vorhanden sind. |
Hallo Daniel, habe alles wie beschrieben durchgeführt. Bei sfc/scannow öffnete sich plötzlich der Yahoo messenger. Habe mich aber nicht angemeldet. EST Scan hat einen Virus entdeckt (steht aber nicht im logfile) C:\Qoobox\Quarantine\C\Users\susi\AppData\Roaming\Microsoft\Windows\Templates\memory.tmp.vir a variant of Win32/Kryptik.GGP trojan Den hat dann auch Antivir entdeckt und in die Quarantäne verschoben: Die Datei 'C:\Qoobox\Quarantine\C\Users\susi\AppData\Roaming\Microsoft\Windows\Templates\memory.tmp.vir' enthielt einen Virus oder unerwünschtes Programm 'TR/Drop.Drooptroop.eyn' [trojan]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4d3648ca.qua' verschoben! Hier nun die Logfiles: All processes killed ========== OTL ========== Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{5C255C8A-E604-49b4-9D64-90988571CECB}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5C255C8A-E604-49b4-9D64-90988571CECB}\ not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\Malwarebytes Anti-Malware (reboot) not found. Registry key HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Internet Explorer\Restrictions\ deleted successfully. Registry key HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel\ deleted successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\\{AEB6717E-7E19-11d0-97EE-00C04FD91972} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{AEB6717E-7E19-11d0-97EE-00C04FD91972}\ not found. ========== FILES ========== ========== REGISTRY ========== Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\MSConfig deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User User: Public ->Temp folder emptied: 0 bytes User: xxxx ->Temp folder emptied: 28142548 bytes ->Temporary Internet Files folder emptied: 89465714 bytes ->Java cache emptied: 110868070 bytes ->Apple Safari cache emptied: 1138688 bytes ->Flash cache emptied: 4641 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 16281299 bytes RecycleBin emptied: 1733 bytes Total Files Cleaned = 235,00 mb [EMPTYFLASH] User: All Users User: Default User: Default User User: Public User: xxxx ->Flash cache emptied: 0 bytes Total Flash Files Cleaned = 0,00 mb OTL by OldTimer - Version 3.2.10.0 log created on 10272010_175155 Files\Folders moved on Reboot... Registry entries deleted on Reboot... ESET log ESETSmartInstaller@High as CAB hook log: OnlineScanner.ocx - registred OK Danke und noch einen schönen Tag Christine |
Bei sfc /scannow ist das Leerzeichen zwischen sfc und /scannow wichtig. Zitat:
|
Hallo Daniel, ich habe die Windows Befehle kopiert und eingegeben, so dass das Leerzeichen auch dabei war. Probleme kann ich keine mehr feststellen, auch keine Meldung mehr mit geblockten Autostartprogrammen. Was passiert mit den Trojanern in der Quarantäne? Gruß Christine |
Alle Zeitangaben in WEZ +1. Es ist jetzt 22:20 Uhr. |
Copyright ©2000-2025, Trojaner-Board