![]() |
Antimalware doc virus entfernt - IE verlinkt ständig auf Werbungsseiten! Hallo lieber Helfer, befinde mich momentan für ein halbes Jahr in den USA und da musste es natürlich passieren, dass ich mir einen / mehrere Viren eingefangen habe. Zunächst war es dieser Anitmalware doc und mit Hilfe eurer Anleitung konnte ich diesen zum Glück entfernen. Doch leider ist der pc weiterhin super langsam und wenn ich Firefox / IE öffne und bei google ein Suchergebniss anklicken will, komme ich immer auf irgendwelche Werbungsseiten. Habe neben Malwarebytes Antimalware noch Norton Antivirus durchlaufen lassen und scannen lassen. Die Ergebnisse des ersten Scans vor Entfernung des Viruses: Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5873 Windows 5.1.2600 Service Pack 3 Internet Explorer 7.0.5730.13 24.02.2011 23:02:42 mbam-log-2011-02-24 (23-02-42).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 227278 Laufzeit: 1 Stunde(n), 57 Minute(n), 18 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 1 Infizierte Registrierungsschlüssel: 8 Infizierte Registrierungswerte: 2 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 26 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: c:\WINDOWS\system32\sshnas21.dll (Trojan.Agent) -> Delete on reboot. Infizierte Registrierungsschlüssel: HKEY_CURRENT_USER\SOFTWARE\CE8SIIFGSU (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\NtWqIVLZEWZU (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\XML (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Handle (Malware.Trace) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\Software\Antimalware Doctor Inc (Rogue.AntimalwareDoctor) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\ (Hijack.Zones) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\Antimalware Doctor (Rogue.AntimalwareDoctor) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SSHNAS (Trojan.Renos) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\CE8SIIFGSU (Trojan.Agent) -> Value: CE8SIIFGSU -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\NtWqIVLZEWZU (Trojan.Agent) -> Value: NtWqIVLZEWZU -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: c:\WINDOWS\system32\sshnas21.dll (Trojan.Agent) -> Delete on reboot. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Mt4.exe (Trojan.Agent) -> Delete on reboot. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Mug.exe (Trojan.Agent) -> Delete on reboot. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\soexcwanmr.tmp (Adware.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\sshnas21.dll (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Mt0.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Mt1.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Mt2.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Mt3.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Mt5.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Mt6.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Mt8.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Mt9.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Mtz.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Mua.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Muc.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Mud.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Mue.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\Muf.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\User\lokale einstellungen\Temp\ewsxraomcn.tmp (Trojan.Hiloti.Gen) -> Quarantined and deleted successfully. c:\system volume information\_restore{a961d1b7-4824-4c7b-8609-ee9976bb7470}\RP1\A0000001.dll (Trojan.Hiloti.Gen) -> Quarantined and deleted successfully. c:\system volume information\_restore{a961d1b7-4824-4c7b-8609-ee9976bb7470}\RP1\A0000021.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. c:\WINDOWS\Mvurea.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\WINDOWS\Tasks\{22116563-108c-42c0-a7ce-60161b75e508}.job (Trojan.Downloader) -> Quarantined and deleted successfully. c:\WINDOWS\Tasks\{62c40aa6-4406-467a-a5a5-dfdf1b559b7a}.job (Trojan.FakeAlert) -> Quarantined and deleted successfully. c:\WINDOWS\Tasks\{bbaeaeaf-1275-40e2-bd6c-bc8f88bd114a}.job (Trojan.Downloader) -> Quarantined and deleted successfully. Norton Scan später: Hat noch Sachen wie Bloodhound.malPE gefunden bzw. Trackingcookies Vielen herzlichen Dank für jegliche Antworten LG Marvin |
Hallo und Herzlich Willkommen! :) Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
Zitat:
Für Vista und Win7: Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen 1. läuft unter XP, Vista mit (32Bit) und Windows 7 (32Bit) Achtung!: WENN GMER NICHT AUSGEFÜHRT WERDEN KANN ODER PROBMLEME VERURSACHT, fahre mit dem nächsten Punkt fort!- Es ist NICHT sinnvoll einen zweiten Versuch zu starten! Um einen tieferen Einblick in dein System, um eine mögliche Infektion mit einem Rootkit/Info v.wikipedia.org) aufzuspüren, werden wir ein Tool - Gmer - einsetzen :
** keine Verbindung zu einem Netzwerk und Internet - WLAN nicht vergessen Wenn der Scan beendet ist, bitte alle Programme und Tools wieder aktivieren! Anleitung:-> GMER - Rootkit Scanner 2. Kontrolle mit MBR -t, ob Master Boot Record in Ordnung ist (MBR-Rootkit) Mit dem folgenden Tool prüfen wir, ob sich etwas Schädliches im Master Boot Record eingenistet hat.
3. ** Update Malwarebytes Anti-Malware, lass es nochmal anhand der folgenden Anleitung laufen:
4. lade Dir HijackThis 2.0.4 von *von hier* herunter HijackThis starten→ "Do a system scan and save a logfile" klicken→ das erhaltene Logfile "markieren" → "kopieren"→ hier in deinem Thread (rechte Maustaste) "einfügen" 5. Bitte Versteckte - und Systemdateien sichtbar machen den Link hier anklicken: System-Dateien und -Ordner unter XP und Vista sichtbar machen Am Ende unserer Arbeit, kannst wieder rückgängig machen! 6. → Lade Dir HJTscanlist.zip herunter → entpacke die Datei auf deinem Desktop → Bei WindowsXP Home musst vor dem Scan zusätzlich tasklist.zip installieren → per Doppelklick starten → Wähle dein Betriebsystem aus - bei Win7 wähle Vista → Wenn Du gefragt wirst, die Option "Einstellung" (1) - scanlist" wählen → Nach kurzer Zeit sollte sich Dein Editor öffnen und die Datei hjtscanlist.txt präsentieren → Bitte kopiere den Inhalt hier in Deinen Thread. ** Falls es klappt auf einmal nicht, kannst den Text in mehrere Teile teilen und so posten 7. Ich würde gerne noch all deine installierten Programme sehen: Lade dir das Tool Ccleaner herunter → "Download"→ " Download from FileHippo.com" installieren (Software-Lizenzvereinbarung lesen, falls angeboten wird "Füge CCleaner Yahoo! Toolbar hinzu" abwählen)→ starten→ falls nötig - unter Options settings-> "german" einstellen dann klick auf "Extra (um die installierten Programme auch anzuzeigen)→ weiter auf "Als Textdatei speichern..." wird eine Textdatei (*.txt) erstellt, kopiere dazu den Inhalt und füge ihn da ein Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußCoverflow |
Herzlichen Dank für die Anleitung. Werde mich da direkt mal ransetzen! |
Guten Abend :-) habe den Gmer Scan durchlaufen lassen. Folgendes Ergebnis: GMER Logfile: Code: GMER 1.0.15.15530 - hxxp://www.gmer.net Nochmals vielen Dank |
MBR Log: Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, GMER - Rootkit Detector and Remover Windows 5.1.2600 Disk: Hitachi_HTS542580K9SA00 rev.BBBOC39P -> Harddisk0\DR0 -> \Device\Ide\IdeDeviceP1T0L0-e device: opened successfully user: MBR read successfully Disk trace: called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys atapi.sys spsa.sys hal.dll >>UNKNOWN [0x86B85938]<< spsa.sys 1 ntkrnlpa!IofCallDriver[0x804EF1A6] -> \Device\Harddisk0\DR0[0x86B1C030] 3 CLASSPNP[0xF7690FD7] -> ntkrnlpa!IofCallDriver[0x804EF1A6] -> \Device\Ide\IdeDeviceP1T0L0-e[0x86A41D98] kernel: MBR read successfully user & kernel MBR OK |
wenn Du Zeit hast, bitte weiter:) |
Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5900 Windows 5.1.2600 Service Pack 3 Internet Explorer 7.0.5730.13 28.02.2011 04:40:48 mbam-log-2011-02-28 (04-40-48).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 240944 Laufzeit: 4 Stunde(n), 2 Minute(n), 20 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
HiJackthis Logfile: Code: Logfile of Trend Micro HijackThis v2.0.4 |
Code: |
Habe nun hoffentlich alles korrekt erledigt. Vielen Dank für den Support & Grüße aus den Staaten :) 7-Zip 4.57 Adobe Flash Player 10 ActiveX Adobe Systems Incorporated 10.0.45.2 Adobe Flash Player 10 Plugin Adobe Systems Incorporated 10.0.22.87 Adobe Reader 8.1.2 - Deutsch Adobe Systems Incorporated 8.1.2 Anki Apple Application Support Apple Inc. 1.4.1 Apple Mobile Device Support Apple Inc. 3.3.0.69 Apple Software Update Apple Inc. 2.1.1.116 aTube Catcher DsNET 01.00.301.00 aTube Catcher 1.0 DsNET Corp aTube Toolbar Ask.com 1.9.1.0 Bluetooth Stack for Windows by Toshiba v4.31.02.6(D) Bonjour Apple Inc. 2.0.4.0 Broadcom Gigabit Integrated Controller Broadcom Corporation 10.15.08 CCleaner Piriform 3.04 Compatibility Pack for the 2007 Office system Microsoft Corporation 12.0.6425.1000 Conexant HDA D330 MDC V.92 Modem CrissCross 8.40 8.4.0.0 Crossword Compiler Deutsch 8 Testversion Dell Resource CD Ihr Firmenname 1.00.0000 Dell Touchpad Version 7.1.101.6 Dell Wireless WLAN Karte Dell Inc. 4.170.25.12 Dropbox 0.7.110 Filzip 3.06 Philipp Engel 3.0.6 Google Chrome Google Inc. 9.0.597.98 High Definition Audio Driver Package - KB835221 Microsoft Corporation 20040219.000000 ICQ Toolbar ICQ 3.0.0 ICQ6.5 ICQ 6.5 Intel(R) Graphics Media Accelerator Driver IntelliSonic Speech Enhancement Knowles Acoustics 2.1.37 iTunes Apple Inc. 10.1.1.4 Java(TM) 6 Update 11 Sun Microsystems, Inc. 6.0.110 Java(TM) 6 Update 3 Sun Microsystems, Inc. 1.6.0.30 Logitech QuickCam Logitech Inc. 11.70.1200 Logitech QuickCam-Treiberpaket Malwarebytes' Anti-Malware Malwarebytes Corporation Microsoft .NET Framework 2.0 Service Pack 1 Language Pack - DEU Microsoft Corporation 2.1.21022 Microsoft .NET Framework 2.0 Service Pack 2 Microsoft Corporation 2.2.30729 Microsoft .NET Framework 3.0 Service Pack 1 Language Pack - DEU Microsoft Corporation 3.1.21022 Microsoft .NET Framework 3.0 Service Pack 2 Microsoft Corporation 3.2.30729 Microsoft .NET Framework 3.5 SP1 Microsoft Corporation Microsoft Compression Client Pack 1.0 for Windows XP Microsoft Corporation 1 Microsoft Office Enterprise 2007 Microsoft Corporation 12.0.6215.1000 Microsoft Office Professional Edition 2003 Microsoft Corporation 11.0.8173.0 Microsoft Office Project Professional 2007 Microsoft Corporation 12.0.4518.1014 Microsoft Office Visio Professional 2007 Microsoft Corporation 12.0.6215.1000 Microsoft User-Mode Driver Framework Feature Pack 1.0 Microsoft Corporation Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053 Microsoft Corporation 8.0.50727.4053 Microsoft Visual C++ 2005 Redistributable Microsoft Corporation 8.0.56336 MobileMe Control Panel Apple Inc. 3.0.1.2 Mozilla Firefox (3.0.19) Mozilla 3.0.19 (de) MSN MSXML 6.0 Parser (KB933579) Microsoft Corporation 6.10.1200.0 Norton AntiVirus Symantec Corporation 18.5.0.125 OfferBox Browser Secure Digital Services Limited OZ776 SCR Driver V1.1.3.9 O2Micro 1.1.3.9 PartyPoker PartyGaming 148 PDFCreator Frank Heindörfer, Philip Chinery 0.9.5 QuickTime Apple Inc. 7.69.80.9 Roxio Creator Audio Roxio 3.3.0 Roxio Creator Copy Roxio 3.3.0 Roxio Creator Data Roxio 3.3.0 Roxio Creator DE Roxio 3.3.0 Roxio Creator Tools Roxio 3.3.0 Roxio Drag-to-Disc Roxio 9.0 Roxio Express Labeler Roxio 2.1.0 Roxio Update Manager Roxio 3.0.0 Safari Apple Inc. 5.31.22.7 Sicherheitsupdate für Windows Media Encoder (KB2447961) Microsoft Corporation Sicherheitsupdate für Windows Media Encoder (KB954156) Microsoft Corporation Sicherheitsupdate für Windows Media Encoder (KB979332) Microsoft Corporation SigmaTel Audio SigmaTel 5.10.4820.0 Skype™ 3.8 Skype Technologies S.A. 3.8.180 VideoLAN VLC media player 0.8.6d VideoLAN Team 0.8.6d Windows Genuine Advantage Validation Tool (KB892130) Microsoft Corporation Windows Internet Explorer 7 Microsoft Corporation 20070813.185237 Windows Live Anmelde-Assistent Microsoft Corporation 5.000.818.5 Windows Live Essentials Microsoft Corporation 14.0.8089.0726 Windows Live-Uploadtool Microsoft Corporation 14.0.8014.1029 Windows Media Encoder 9-Reihe Windows Media Format 11 runtime Windows Media Player 11 Windows XP Service Pack 3 Microsoft Corporation 20080414.031514 WirthSim WirthLogistik 1.3.2 |
1. Die folgende Aufgabe im Task sagt mir nichts: Code: C:\WINDOWS\Tasks\EKYUBURO.job unter Start->Programme-> Zubehör-> Systemprogramme-> geplante Tasks (Anleitung-> Ändern geplanter Tasks in Windows XP und dort auch einfach löschen 2. ich würde deinstallieren: unter `Systemsteuerung -->Software -->Ändern/Entfernen...` meiste Toolbars werden nicht benötigt, die dazugehörige Software funktioniert ohne auch sehr gut 3. wenn du keinen Proxyserver lokal installiert hast, nimm die Proxyeinstellungen aus den Interneteinstellungen raus Code: R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555 Schliesse alle Programme einschliesslich Internet Explorer und fixe mit Hijackthis die Einträge aus der nachfolgenden Codebox (HijackThis starten→ "Do a system scan only"→ Einträge auswählen→ Häckhen setzen→ "Fix checked" klicken→ PC neu aufstarten): HijackThis erstellt ein Backup, Falls bei "Fixen" etwas schief geht, kann man unter "View the list of backups"- die Objekte wiederherstellen Code: R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy:3128 Schliesse alle Programme einschliesslich Internet Explorer und fixe mit Hijackthis die Einträge aus der nachfolgenden Codebox (HijackThis starten→ "Do a system scan only"→ Einträge auswählen→ Häckhen setzen→ "Fix checked" klicken→ PC neu aufstarten): HijackThis erstellt ein Backup, Falls bei "Fixen" etwas schief geht, kann man unter "View the list of backups"- die Objekte wiederherstellen Code: R3 - URLSearchHook: UrlSearchHook Class - {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Programme\Ask.com\GenericAskToolbar.dll Deine Javaversion ist nicht aktuell! Da aufgrund alter Sicherheitslücken ist Java sehr anfällig, deinstalliere zunächst alle vorhandenen Java-Versionen: → Systemsteuerung → Software → deinstallieren... → Rechner neu aufstarten → Downloade nun die Offline-Version von Java Version 6 Update 24 von Oracle herunter Achte darauf, eventuell angebotene Toolbars abwählen (den Haken bei der Toolbar entfernen)! 6. Adobe Reader aktualisieren : Adobe Reader Oder: Adobe starten-> gehe auf "Hilfe"-> "Nach Update suchen..." 7. alle Anwendungen schließen → Ordner für temporäre Dateien bitte leeren **Der Temp Ordner,ist für temporäre Dateien,also der Inhalt kann man ohne weiteres löschen.- Dateien, die noch in Benutzung sind, nicht löschbar. **Lösche nur den Inhalt der Ordner, nicht die Ordner selbst!
8. reinige dein System mit Ccleaner:
9.
10. - "Link:-> ESET Online Scanner >>Du sollst nicht die Antivirus-Sicherheitssoftware installieren, sondern dein System nur online scannen<< Auch auf USB-Sticks, selbstgebrannten Datenträgern, externen Festplatten und anderen Datenträgern können Viren transportiert werden. Man muss daher durch regelmäßige Prüfungen auf Schäden, die durch Malware ("Worm.Win32.Autorun") verursacht worden sein können, überwacht werden. Hierfür sind ser gut geegnet und empfohlen, die auf dem Speichermedium gesicherten Daten, mit Hilfe des kostenlosen Online Scanners zu prüfen. Schließe jetzt alle externe Datenträgeran (USB Sticks etc) Deinen Rechner an, dabei die Hochstell-Taste [Shift-Taste] gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird. (So verhindest Du die Ausführung der AUTORUN-Funktion) - Man kann die AUTORUN-Funktion aber auch generell abschalten.► [Sicherheit] Autorun Funktion für mehr Sicherheit auf allen Laufwerken deaktivieren /Avira Support Forum -> Führe dann einen Komplett-Systemcheck mit Nod32 durch - folgendes bitte anhaken > "Remove found threads" und "Scan archives" - die Scanergebnis als *.txt Dateien speichern) - meistens "C:\Programme\Eset\EsetOnlineScanner\log.txt" Vor dem Scan Einstellungen im Internet Explorer: - "Extras→ Internetoptionen→ Sicherheit": - alles auf Standardstufe stellen - Active X erlauben - um den Scan zu starten: wenn du danach gefragt wirst (den Text in der Informationsleiste ) - ActiveX-Steuerelement installieren lassen 11. poste erneut - nach der vorgenommenen Reinigungsaktion: TrendMicro™ HijackThis™ -Logfile - Keine offenen Fenster, solang bis HijackThis läuft!! ► Wie ist den aktuellen Zustand des Rechners? Auffälligkeiten, Probleme? |
Alle Zeitangaben in WEZ +1. Es ist jetzt 23:20 Uhr. |
Copyright ©2000-2025, Trojaner-Board