[HJT Log] Sicherstellen, dass Malware weg ist

Dieses Thema im Forum "Viren, Trojaner & Malware" wurde erstellt von enteka, 1. April 2010 .

Schlagworte:
  1. 1. April 2010
    Moin,
    war gestern auf livetv.ru unterwegs um nen guten Stream für das Barca Spiel zu finden. Habe auf einen geklickt und mein Kaspersky ist sofort abgegangen wie ein Schnitzel und hat stundenlang Popups gehabt und gelöscht und bla.
    Heute morgen ging es dann so weiter. Hab Kaspersky jetzt zwei Mal nen kompletten Sysscan machen lassen und alles entfernt, was irgendwo komisch ist.
    Jetzt dachte ich mir, um sicherzugehen, dass da wirklich alles weg ist, mach ich nochmal nen HJT Scan und frage, ob die Experten was im Log finden.

    Das fett gedruckte hab ich schon mithilfe der HJT Seite und HJT selbst gefixt. Besonders das Tfr.exe wurde von Kaspersky dauernd als Trojaner bezeichnet.
    Mit dem Rest kann ich nichts anfangen, daher bitte helft.

    btw: Ist es normal dass das QIP Zeugs als böse dargestellt wird?

    Mfg
     
  2. 1. April 2010
    AW: [HJT Log] Sicherstellen, dass Malware weg ist

    Spoiler
    [?] - C:\Program Files\EgisTec Egis Software Update\EgisUpdate.exe
    [?] - C:\Users\Nico\AppData\Local\Temp\Tfr.exe
    [X] - R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = QIP: поиск в Интернете
    [X] - R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = QIP: поиск в Интернете
    [X] - R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://search.qip.ru/ie
    [X] - R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = QIP: поиск в Интернете
    [X] - R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = start.qip.ru
    [X] - R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.qip.ru/ie
    [?] - R3 - URLSearchHook: QIPBHO Class - {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} - C:\Users\Nico\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll
    [N] - O2 - BHO: CBAbzockschutz.InitToolbarBHO - {2e250b90-0e7a-42a3-9d65-e39f9f227fa4} - mscoree.dll (file missing)
    [N] - O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
    [?] - O2 - BHO: QIPBHO - {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} - C:\Users\Nico\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll
    [N] - O3 - Toolbar: COMPUTERBILD-Abzockschutz - {353e2a48-6254-4bd3-88f4-3b51a0ca7870} - mscoree.dll (file missing)
    [?] - O4 - HKLM\..\Run: [PLFSetI] C:\Windows\PLFSetI.exe
    [?] - O4 - HKLM\..\Run: [EgisTecLiveUpdate] "C:\Program Files\EgisTec Egis Software Update\EgisUpdate.exe"
    [?] - O4 - HKCU\..\Run: [YVIBBBHA8C] C:\Users\Nico\AppData\Local\Temp\Tfr.exe
    C:\Program Files\EgisTec Egis Software Update\EgisUpdate.exe
    Dies ist ein unbekannter Prozess.
    Spoiler
    http://www.cosmiq.de/qa/show/2211435/Was-ist-ein-Egis-Update-und-wofuer-ist-es-gut/
    C:\Users\Nico\AppData\Local\Temp\Tfr.exe
    Neutral (3.06 / 5.00)
    Spoiler
    http://www.threatexpert.com/files/tfr.exe.html
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://++rch.qip.ru
    Dieser Eintrag sollte unbedingt mit HijackThis gefixt werden!
    Spoiler
    fixxen
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://++arch.qip.ru
    Dieser Eintrag sollte unbedingt mit HijackThis gefixt werden!
    Spoiler
    fixxen
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://++arch.qip.ru/ie
    Dieser Eintrag sollte unbedingt mit HijackThis gefixt werden!
    Spoiler
    fixxen
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://++rch.qip.ru
    Dieser Eintrag sollte unbedingt mit HijackThis gefixt werden!
    Spoiler
    fixxen
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = start.qip.ru
    Dieser Eintrag sollte unbedingt mit HijackThis gefixt werden!
    Spoiler
    fixxen
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://++rch.qip.ru/ie
    Dieser Eintrag sollte unbedingt mit HijackThis gefixt werden!
    Spoiler
    fixxen
    R3 - URLSearchHook: QIPBHO Class - {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} - C:\Users\Nico\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll
    Neutral (3.13 / 5.00)
    Spoiler
    fixxen
    R3 - URLSearchHook: (no name) - - (no file)
    Schädlich (2.71 / 5.00)
    Spoiler
    fixxen
    O2 - BHO: CBAbzockschutz.InitToolbarBHO - {2e250b90-0e7a-42a3-9d65-e39f9f227fa4} - mscoree.dll (file missing)
    Nicht bekanntes Programm.
    Unnötiger (unwirksamer) Eintrag der entfernt werden kann! Dieser Eintrag wurde von unseren Besuchern als gut eingestuft.
    Spoiler
    fixxen
    O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
    Nicht bekanntes Programm.
    Unnötiger (unwirksamer) Eintrag der entfernt werden kann! Dieser Eintrag wurde von unseren Besuchern als gut eingestuft.
    Spoiler
    fixxen
    O2 - BHO: QIPBHO - {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} - C:\Users\Nico\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll
    Neutral (3.13 / 5.00)
    Spoiler
    fixxen
    O3 - Toolbar: COMPUTERBILD-Abzockschutz - {353e2a48-6254-4bd3-88f4-3b51a0ca7870} - mscoree.dll (file missing)
    Nicht bekanntes Programm.
    Unnötiger (unwirksamer) Eintrag der entfernt werden kann! Dieser Eintrag wurde von unseren Besuchern als gut eingestuft.
    Spoiler
    fixxen
    O4 - HKLM\..\Run: [PLFSetI] C:\Windows\PLFSetI.exe
    Neutral (3.5 / 5.00)
    Spoiler
    http://www.file.net/prozess/plfseti.exe.html
    O4 - HKLM\..\Run: [EgisTecLiveUpdate] "C:\Program Files\EgisTec Egis Software Update\EgisUpdate.exe"
    Nicht bekanntes Programm.
    Spoiler
    http://www.cosmiq.de/qa/show/2211435/Was-ist-ein-Egis-Update-und-wofuer-ist-es-gut/
    O4 - HKCU\..\Run: [YVIBBBHA8C] C:\Users\Nico\AppData\Local\Temp\Tfr.exe
    Neutral (3.06 / 5.00)
    Spoiler
    http://www.threatexpert.com/files/tfr.exe.html
    O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe (file missing)
    Unnötiger (unwirksamer) Eintrag der entfernt werden kann! Der Eintrag PartyPoker.com wurde als Gut erkannt.
    Spoiler
    fixxen
    O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programs\PartyGaming\PartyPoker\RunApp.exe (file missing)
    Unnötiger (unwirksamer) Eintrag der entfernt werden kann! Der Eintrag PartyPoker.com wurde als Gut erkannt.
    Spoiler
    fixxen

    erstma das, dann bitte nen neuen scan rein editieren
     
  3. 1. April 2010
    AW: [HJT Log] Sicherstellen, dass Malware weg ist

    Danke, hab das Zeug gefixt und jetzt nochmal als Administrator den Scan ausführen lassen.
    Das hier ist das Ergebnis:

     
  4. 1. April 2010
    AW: [HJT Log] Sicherstellen, dass Malware weg ist

    Somit bleiben noch 4.
    Diese weisen aber ein sehr geringes "Risiko" eher gar keins da diese ein (file missing bzw no file) haben. Sollte mit den entsprechenden Programmen wie tune up ccleaner youre uninstaller 2008/9 aus der reg zu kicken sein. sonst versuchen über hijack zu fixen:

    Spoiler
    O2 - BHO: CBAbzockschutz.InitToolbarBHO - {2e250b90-0e7a-42a3-9d65-e39f9f227fa4} - mscoree.dll (file missing)
    O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
    O2 - BHO: QIPBHO - {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} - C:\Users\Nico\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll (file missing)
    O3 - Toolbar: COMPUTERBILD-Abzockschutz - {353e2a48-6254-4bd3-88f4-3b51a0ca7870} - mscoree.dll (file missing)

    mit dem rest kann/sollte man zufrieden sein somit geht nur noch ein kleines risiko um deinen pc..(formatieren beste lösung etc pp kennste bestimmt^^) so biste aber erstmal auf der "sicheren" seite. So ich bastel mir ma nen salat und meld mich in 20min falls du schon postest und fragen hast.
     
  5. 1. April 2010
    AW: [HJT Log] Sicherstellen, dass Malware weg ist

    Jo die 4 wurden bei mir auch beim Auswerten angezeigt, aber in HJT selbst sind die nicht aufgelistet, weswegen man die auch nicht fixen kann.
    Ich weiß aber, dass ich die vorher gefixt habe, als sie noch angezeigt wurden.
    Was ist davon zu halten, dass die jetzt trotzdem noch im Log auftauchen?
     
  6. 1. April 2010
    AW: [HJT Log] Sicherstellen, dass Malware weg ist

    lass nen reg cleaner durchlaufen danach sollten die einträge in hijack auch nicht mehr gezeigt werden
     
  7. 2. April 2010
    Zuletzt von einem Moderator bearbeitet: 15. April 2017
    AW: [HJT Log] Sicherstellen, dass Malware weg ist

    Alkaselsa hat dir ja wirklich schon sehr gut geholfen.

    Zusätzlich empfehle ich dir noch folgendes /posts/9224921/

    HJT ist schon sehr gut, man sollte zum entfernen und tieferen scannen noch zusätzlich diese beiden Programme nutzen.

    Beide Logs dann bitte posten.

    Gruß und frohe Ostern
    R0cka
     
  8. 10. April 2010
    AW: [HJT Log] Sicherstellen, dass Malware weg ist

    Super, ich hab auf jede erdenkliche Weise verkackt. xD
    Erst Malwarebytes laufen lassen, hat 6 Trojaner gefunden. Hab sie entfernen lassen aber den Neustart gemacht, bevor ich den Log gespeichert hatte. Nunja, habs nochmal laufen lassen und dann war nichts mehr mit infizierten Dateien.

    Dann hab ich Combofix gezogen. Das Programm stört mich arg muss ich sagen.
    Kaspersky spuckt da mehrfach Meldungen von heimlichem Treiberrunterladen und so aus. Hab dann halt mal laufen gelassen. Jedenfalls war er bei Stufe 72 oder so von seinem Scan, da hat mein Laptop dann plötzlich überhitzt und ist ausgegangen.
    Was muss ich nu machen? ^^
     
  9. 10. April 2010
    AW: [HJT Log] Sicherstellen, dass Malware weg ist

    geht lappi den noch an?:x
    combo is meiner meinung nach eh fürn popo
     
  10. 10. April 2010
    AW: [HJT Log] Sicherstellen, dass Malware weg ist

    Jo, wenn er nicht anginge, könnte ich mich hier nicht rumtreiben. ^^
     
  11. 10. April 2010
    AW: [HJT Log] Sicherstellen, dass Malware weg ist

    dann gib mal nen aktuellen stand
    sagt malewarebytes noch was?
    sagt kaspersky noch was?
    sagt hjt noch was?
     
  12. Video Script

    Videos zum Themenbereich

    * gefundene Videos auf YouTube, anhand der Überschrift.