saveshare erwischt

Kate

Stammgast
Hallo Zusammen

bei mir erscheint im Firefox popups von saveshare, ganz übel.

Ich habe schon den ADWCleaner, MWB, DrwebCureit, McAfee Security Scan versucht, nutzt alles nichts.
Ich benutze Windows7 (32bit), habe Norton 360.

Könnt Ihr mir helfen?

Ich habe versucht, nach Euren Anweisungen weiter zu machen:
Hier ist die Gmer Datei:
GMER 2.1.19357 - http://www.gmer.net
Rootkit scan 2014-02-03 07:28:51
Windows 6.1.7601 Service Pack 1 \Device\Harddisk0\DR0 -> \Device\0000006f ST310005 rev.CC32 931.51GB
Running: gmer.exe; Driver: C:\Users\KATREI~1\AppData\Local\Temp\fxriqpow.sys


---- System - GMER 2.1 ----

SSDT 87DC0048 ZwAlertResumeThread
SSDT 87DBA048 ZwAlertThread
SSDT 873DBE90 ZwAllocateVirtualMemory
SSDT 872843D8 ZwAlpcConnectPort
SSDT 87DEE068 ZwAssignProcessToJobObject
SSDT 87F0E3E8 ZwCreateMutant
SSDT 87EED410 ZwCreateSymbolicLinkObject
SSDT 87F0F178 ZwCreateThread
SSDT 87EED498 ZwCreateThreadEx
SSDT 87DE6760 ZwDebugActiveProcess
SSDT 87EF1928 ZwDuplicateObject
SSDT 873AC558 ZwFreeVirtualMemory
SSDT 87DC4048 ZwImpersonateAnonymousToken
SSDT 87DC3110 ZwImpersonateThread
SSDT 873B9B60 ZwLoadDriver
SSDT 87F10FB0 ZwMapViewOfSection
SSDT 87DD6AE0 ZwOpenEvent
SSDT 87F0ED78 ZwOpenProcess
SSDT 87A99168 ZwOpenProcessToken
SSDT 87DDA048 ZwOpenSection
SSDT 87EED1B0 ZwOpenThread
SSDT 87EED530 ZwProtectVirtualMemory
SSDT 87DB8110 ZwResumeThread
SSDT 87B08068 ZwSetContextThread
SSDT 87F10EE8 ZwSetInformationProcess
SSDT 87DE5EB0 ZwSetSystemInformation
SSDT 87DD6B98 ZwSuspendProcess
SSDT 87DB6110 ZwSuspendThread
SSDT 87B0C110 ZwTerminateProcess
SSDT 87DAA118 ZwTerminateThread
SSDT 87B11110 ZwUnmapViewOfSection
SSDT 873DBE08 ZwWriteVirtualMemory

---- Disk sectors - GMER 2.1 ----

Disk \Device\Harddisk0\DR0 unknown MBR code

---- EOF - GMER 2.1 ----

Ich schicke noch die OTL Dateien...
Ich wäre wirklich froh um Eure Hilfe, vor einem neuen Aufsetzen graut mir.
Viele Grüsse

Kate
 

Swisstreasure

Stammgast
Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
  • Bitte arbeite alle Schritte der Reihe nach ab.
  • Lese die Anleitungen sorgfältig. Sollte es Probleme geben, bitte stoppen und hier so gut es geht beschreiben.
  • Nur Scanns durchführen zu denen Du von einem Helfer aufgefordert wirst.
  • Bitte kein Crossposting ( posten in mehreren Foren).
  • Installiere oder Deinstalliere während der Bereinigung keine Software ausser Du wurdest dazu aufgefordert.
  • Lese Dir die Anleitung zuerst vollständig durch. Sollte etwas unklar sein, frage bevor Du beginnst.
  • Poste die Logfiles direkt in deinen Thread. Nicht anhängen ausser ich fordere Dich dazu auf. Erschwert mir nämlich das auswerten.

Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg.
Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist.

[size=+1]Vista[/size] und [size=+1]Win7 User[/size]
Alle Tools mit Rechtsklick "als Administrator ausführen" starten.

[size=+1]Schritt 1[/size]

Hast Du noch das MBAM Log?
 

Kate

Stammgast
Das gibt nicht viel her:
2014/01/26 10:39:09 +0100 PCKATREIN KatreinAdmin MESSAGE Protection stopped
2014/01/26 11:09:09 +0100 PCKATREIN KatreinAdmin MESSAGE Starting database refresh
2014/01/26 11:09:14 +0100 PCKATREIN KatreinAdmin MESSAGE Database refreshed successfully

Grüsse
 

Kate

Stammgast
Habe es heute Nacht nochmal laufen lassen:
Malwarebytes Anti-Malware 1.75.0.1300
www.malwarebytes.org

Datenbank Version: v2014.01.26.03

Windows 7 Service Pack 1 x86 NTFS
Internet Explorer 11.0.9600.16476
KatreinAdmin :: PCKATREIN [Administrator]

05.02.2014 23:34:26
mbam-log-2014-02-05 (23-34-26).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 350729
Laufzeit: 47 Minute(n), 28 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)
 

Swisstreasure

Stammgast
Da ist aber ein neuer Scan?! Wenn Du MBAM startest und dort unter dem Reiter Scan-berichte schaust dann solltest Du alle finden.
 

Swisstreasure

Stammgast
Lade ComboFix von einem der unten aufgeführten Links herunter. Du musst diese umbenennen, bevor Du es auf den Desktop speicherst. Speichere ComboFix auf deinen Desktop.**NB: Es ist wichtig, das ComboFix.exe auf dem Desktop gespeichert wird**

CF_download_FF.gif


Bagle-ComboFix-Download.png
  • Deaktivere Deine Anti-Virus- und Anti-Spyware-Programme. Normalerweise kannst Du dies über einen Rechtsklick auf das Systemtray-Icon tun. Die Programme könnten sonst eventuell unsere Programme bei deren Arbeit stören.
  • Doppel-klicke auf ComboFix.exe und folge den Aufforderungen.
    • Wenn ComboFix fertig ist, wird es ein Log für dich erstellen.
    • Bitte poste mir den Inhalt von C:\ComboFix.txt hier in de Thread.
 

Kate

Stammgast
Ich habe für den Scan die Internetverbindung ausgeschaltet, bei Norton 360 den Silent Mode aktiviert und dessen Firewall und Antivirus Autoprotect deaktiviert. Es kam aber trotzdem eine Fehlermeldung von ComboFix, dass von Norton noch etwas läuft, was ich aber nicht gefunden habe. Hoffentlich hat das nicht zu sehr gestört.

Grüsse und herzlichen Dank, dass Du Dich meines Problems annimmst.
 

Kate

Stammgast
Auf meinem AdminAccount ist das Popup jetzt gottseidank verschwunden, aber auf meinem UserAccount, mit dem ich normalerweise arbeite, ist er noch drauf. Leider kann ich ComboFix dort nicht laufen lassen, weil ich mit dem Account den Norton nicht deaktivieren kann. Das scheint nur als Admin zu klappen, ich kann als User anscheinend nur den Silent Mode aktivieren, aber nicht die Firewall und das Antivirenprogramm deaktivieren.
Auf meinem AdminAccount (nicht auf dem UserAccount) werde ich auch immer aufgefordert,ein Firefox Update zu machen. Ich vermute, dass mir dieser 'Käfer' ein zusätzliches App installieren will.
 

Kate

Stammgast
Ja, jetzt ist er auch hier weg.
Ich habe auch Chrome installiert, da ist dieser 'saveshar'e noch vorhanden. Das werde ich dann auch neu installieren.

Ganz herzlichen Dank für die Hilfe!
 
Oben