1. Artikel
  2. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  3. Forum
  • Anmelden oder registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Seiten
  • Forum
  • Erweiterte Suche
  1. Paules-PC-Forum.de
  2. Forum
  3. PC-Sicherheit
  4. Viren-Forum

MS Removal Tool

  • Quarktasche
  • 5. April 2011 um 10:43
Aufgrund von notwendige Wartungsarbeiten am Server kann es zu kurzen Downtimes und längere Ladezeiten kommen.
  • Quarktasche
    Anfänger
    Beiträge
    21
    • 5. April 2011 um 10:43
    • #1

    Hallo Liebe Helfer!
    Ich habe das Gleiche Problem wie alle anderen mit diesem angeblichen, kostenpflichtigen Anti-Viren Programm "MS Removal Tool". Ich habe mir die anderen Foren schon durchgelesen und auch schon dieses HIJACK dingens runtergeladen und meinen Vista-PC gescannt. Doch es wurde ja gesagt, dass man diese Analyse ins Forum stellen soll. Darum hab ich jetzt mal ein neues Thema eröffnet um hier meinen Bericht rein zu stellen.
    Mfg,
    Quarktasche

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 10:20:31, on 05.04.2011
    Platform: Windows Vista SP2 (WinNT 6.00.1906)

    Einmal editiert, zuletzt von Volkmar (16. Mai 2018 um 16:55)

  • Quarktasche
    Anfänger
    Beiträge
    21
    • 5. April 2011 um 10:47
    • #2

    Was muss ich jetzt machen?

  • markusg
    Stammuser
    Beiträge
    8.069
    • 5. April 2011 um 11:17
    • #3

    Systemscan mit OTL
    download otl:
    http://oldtimer.geekstogo.com/OTL.exe

    Doppelklick auf die OTL.exe
    (user von Windows 7 und Vista: Rechtsklick als Administrator ausführen)
    1. Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
    2. Hake an "scan all users"
    3. Unter "Extra Registry wähle:
    "Use Safelist" "LOP Check" "Purity Check"
    4. Kopiere in die Textbox:
    netsvcs
    msconfig
    safebootminimal
    safebootnetwork
    activex
    drivers32
    %ALLUSERSPROFILE%\Application Data\*.
    %ALLUSERSPROFILE%\Application Data\*.exe /s
    %APPDATA%\*.
    %APPDATA%\*.exe /s
    %SYSTEMDRIVE%\*.exe
    /md5start
    userinit.exe
    eventlog.dll
    scecli.dll
    netlogon.dll
    cngaudit.dll
    ws2ifsl.sys
    sceclt.dll
    ntelogon.dll
    winlogon.exe
    logevent.dll
    user32.DLL
    explorer.exe
    iaStor.sys
    nvstor.sys
    atapi.sys
    IdeChnDr.sys
    viasraid.sys
    AGP440.sys
    vaxscsi.sys
    nvatabus.sys
    viamraid.sys
    nvata.sys
    nvgts.sys
    iastorv.sys
    ViPrt.sys
    eNetHook.dll
    ahcix86.sys
    KR10N.sys
    nvstor32.sys
    ahcix86s.sys
    /md5stop
    %systemroot%\system32\drivers\*.sys /lockedfiles
    %systemroot%\System32\config\*.sav
    %systemroot%\*. /mp /s
    %systemroot%\system32\*.dll /lockedfiles
    CREATERESTOREPOINT
    5. Klicke "Scan"
    6. 2 reporte werden erstellt:
    OTL.Txt
    Extras.Txt
    beide posten

  • Quarktasche
    Anfänger
    Beiträge
    21
    • 5. April 2011 um 11:37
    • #4

    OTL Extras logfile created on: 05.04.2011 11:23:54 - Run 1
    OTL by OldTimer - Version 3.2.22.3 Folder = C:\Users\xxx\Desktop\Downloads
    Windows Vista Home Premium Edition Service Pack 2 (Version = 6.0.6002) - Type = NTWorkstation
    Internet Explorer (Version = 8.0.6001.19019)
    Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy

    Einmal editiert, zuletzt von Volkmar (16. Mai 2018 um 16:56)

  • markusg
    Stammuser
    Beiträge
    8.069
    • 5. April 2011 um 11:43
    • #5

    wer hatt geschrieben das du malwarebytes nutzen sollst?
    nutze nur die von mir genannten programme.
    poste das malwarebytes log, öffne dazu malwarebytes und dann logdateien.
    machst du onlinebanking /einkäufe oder sonst was wichtiges mit dem pc

  • Quarktasche
    Anfänger
    Beiträge
    21
    • 5. April 2011 um 11:51
    • #6

    In irgend einem anderen Threat stand, dass man Malwarebytes noch zusätzlich nutzen sollte, habe das nur provisorisch gemacht, aber der suchlauf ist noch nicht beendet.:oops: Nein, Online Banking betreibe ich nicht.
    Also Suchlauf beenden und log Daten posten?

  • markusg
    Stammuser
    Beiträge
    8.069
    • 5. April 2011 um 11:57
    • #7

    aber was in anderen threads steht muss nicht zwangsläufig auf dich zutreffen.
    außerdem immer ein programm nach dem andern laufen lassen, wenn du die falschen zusammen laufen lässt zerschießt du dir das system.
    was ist mit einkäufen?
    ja logs posten nach beendigung

  • Quarktasche
    Anfänger
    Beiträge
    21
    • 5. April 2011 um 12:02
    • #8

    Tut mit leid:oops:
    Also wichtige Einkäufe betreibe ich nicht über diesen Computer.

  • markusg
    Stammuser
    Beiträge
    8.069
    • 5. April 2011 um 12:04
    • #9

    was heißt wichtige einkäufe... kaufst du ein oder nicht :)

  • Quarktasche
    Anfänger
    Beiträge
    21
    • 5. April 2011 um 12:07
    • #10

    Ich habe schon einmal Einkäufe über diesen PC getätigt, also nur bei Amazon.de oder ähnliche.
    Hier die log Daten:

    Malwarebytes' Anti-Malware 1.50.1.1100
    Malwarebytes

    Datenbank Version: 6273

    Windows 6.0.6002 Service Pack 2 (Safe Mode)
    Internet Explorer 8.0.6001.19019

    05.04.2011 12:05:08
    mbam-log-2011-04-05 (12-05-03).txt

    Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
    Durchsuchte Objekte: 323657
    Laufzeit: 34 Minute(n), 39 Sekunde(n)

    Infizierte Speicherprozesse: 0
    Infizierte Speichermodule: 0
    Infizierte Registrierungsschlüssel: 0
    Infizierte Registrierungswerte: 2
    Infizierte Dateiobjekte der Registrierung: 0
    Infizierte Verzeichnisse: 1
    Infizierte Dateien: 2

    Infizierte Speicherprozesse:
    (Keine bösartigen Objekte gefunden)

    Infizierte Speichermodule:
    (Keine bösartigen Objekte gefunden)

    Infizierte Registrierungsschlüssel:
    (Keine bösartigen Objekte gefunden)

    Infizierte Registrierungswerte:
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\kCp31001jKmOl31001 (Trojan.Downloader) -> Value: kCp31001jKmOl31001 -> No action taken.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Recycle.Bin.exe (Trojan.SpyEyes) -> Value: Recycle.Bin.exe -> No action taken.

    Infizierte Dateiobjekte der Registrierung:
    (Keine bösartigen Objekte gefunden)

    Infizierte Verzeichnisse:
    c:\Recycle.Bin (Trojan.Spyeyes) -> No action taken.

  • markusg
    Stammuser
    Beiträge
    8.069
    • 5. April 2011 um 12:12
    • #11

    das log ist nicht vollständig, infizierte dateien fehlt.
    willst du wieder mit diesem pc einkaufen? dann müssen wir ihn aufgrund des spyeye trojans neu aufsetzen. denn sonst kannst du nie wieder einkäufe mit dem gerät tätigen, da wir nie 100 %ig bei dieser malware garantieren können das das system sauber wird

  • Quarktasche
    Anfänger
    Beiträge
    21
    • 5. April 2011 um 12:16
    • #12

    Malwarebytes' Anti-Malware 1.50.1.1100
    Malwarebytes

    Datenbank Version: 6273

    Windows 6.0.6002 Service Pack 2 (Safe Mode)
    Internet Explorer 8.0.6001.19019

    05.04.2011 12:05:08
    mbam-log-2011-04-05 (12-05-03).txt

    Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
    Durchsuchte Objekte: 323657
    Laufzeit: 34 Minute(n), 39 Sekunde(n)

    Infizierte Speicherprozesse: 0
    Infizierte Speichermodule: 0
    Infizierte Registrierungsschlüssel: 0
    Infizierte Registrierungswerte: 2
    Infizierte Dateiobjekte der Registrierung: 0
    Infizierte Verzeichnisse: 1
    Infizierte Dateien: 2

    Infizierte Speicherprozesse:
    (Keine bösartigen Objekte gefunden)

    Infizierte Speichermodule:
    (Keine bösartigen Objekte gefunden)

    Infizierte Registrierungsschlüssel:
    (Keine bösartigen Objekte gefunden)

    Infizierte Registrierungswerte:
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\kCp31001jKmOl31001 (Trojan.Downloader) -> Value: kCp31001jKmOl31001 -> No action taken.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Recycle.Bin.exe (Trojan.SpyEyes) -> Value: Recycle.Bin.exe -> No action taken.

    Infizierte Dateiobjekte der Registrierung:
    (Keine bösartigen Objekte gefunden)

    Infizierte Verzeichnisse:
    c:\Recycle.Bin (Trojan.Spyeyes) -> No action taken.

    Infizierte Dateien:
    c:\programdata\kcp31001jkmol31001\kcp31001jkmol31001.exe (Trojan.Downloader) -> No action taken.
    c:\Recycle.Bin\config.bin (Trojan.Spyeyes) -> No action taken.


    Da ist der ganze log:-)
    Nein, ich brauche keine Einkäufe mehr tätigen, ich habe noch einen zweit PC von dem aus ich das machen kann.

    Was muss ich jetzt machen?

  • markusg
    Stammuser
    Beiträge
    8.069
    • 5. April 2011 um 12:35
    • #13

    bitte erstelle und poste ein combofix log.
    Ein Leitfaden und Tutorium zur Nutzung von ComboFix

  • Quarktasche
    Anfänger
    Beiträge
    21
    • 5. April 2011 um 13:29
    • #14

    oki doki!

  • Quarktasche
    Anfänger
    Beiträge
    21
    • 5. April 2011 um 14:04
    • #15

    ComboFix 11-04-04.02 - xxx 05.04.2011 13:44:41.1.4 - x86 NETWORK
    Microsoft® Windows Vista™ Home Premium 6.0.6002.2.1252.49.1031.18.3069.2385 [GMT 2:00]
    ausgeführt von:: c:\users\xxx\Desktop\ComboFix.exe
    AV: AntiVir Desktop *Enabled/Updated* {090F9C29-64CE-6C6F-379C-5901B49A85B7}
    SP: AntiVir Desktop *Enabled/Updated* {B26E7DCD-42F4-63E1-0D2C-6273CF1DCF0A}
    SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
    .
    .


    Leider stellt sich ein neues Problem, ich kann nicht mehr auf Mozilla Firefox oder Internet Explorer zugreifen. Dann kommt immer eine Warnmeldung:"Es wurde versucht einen Registrierungsschlüssel einem unzulässigen Vorgang zu unterziehen, der zum Löschen markiert wurde"
    Was nun?

    Einmal editiert, zuletzt von Volkmar (16. Mai 2018 um 16:58)

  • Quarktasche
    Anfänger
    Beiträge
    21
    • 5. April 2011 um 14:37
    • #16

    Problem gelöst, ich musste nur meinen PC neustarten.:-)
    Was muss als nächstes getan werden?

  • Quarktasche
    Anfänger
    Beiträge
    21
    • 5. April 2011 um 15:18
    • #17

    Halloooooo:lol:
    Ich weiß immernoch nicht weiter. Was muss als nächstes passieren?
    Ich bitte um weitere Hilfe markusg;)

  • markusg
    Stammuser
    Beiträge
    8.069
    • 5. April 2011 um 15:24
    • #18

    bist du irgendwie der meinung der einzige mensch auf der welt zu sein? oder das ich meine komplette freizeit, in der ich das hier tue, für dich opfern muss? ich hoffe nicht, also geduld...
    öffne computer öffne c:
    öffne qoobox rechtsklick auf quarantain, mit winrar oder zip packen.
    das archiv bei
    File-Upload.net - Ihr kostenloser File Hoster!
    hochladen und den download link als private nachicht an mich.

  • Quarktasche
    Anfänger
    Beiträge
    21
    • 5. April 2011 um 15:46
    • #19

    Wow, entschuldige!
    Wollte dich nicht hetzen. Ich bin dir sehr dankbar für deine Hilfe:-)
    Die E-Mail ist unterwegs!
    Was passiert als nächstes?

  • markusg
    Stammuser
    Beiträge
    8.069
    • 5. April 2011 um 16:00
    • #20

    wie läuft der pc jetzt?
    folgendes benötige ich erst einmal
    lade den ccleaner slim:
    Piriform - Builds
    falls der ccleaner bereits instaliert, überspringen.
    instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen.
    hinter, jedes von dir benötigte programm, schreibe notwendig.
    hinter, jedes, von dir nicht benötigte, unnötig.
    hinter, dir unbekannte, unbekannt.
    liste posten.
    ps mail ist angekommen, danke

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!

Benutzerkonto erstellen Anmelden

Windows 11

  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™