Frage stellen
0

Anleitung: dealshark.com Virus Entfernen

gefragt 2014-01-03 14:36:51 -0500

VirusWatcher Gravatar-Bild
  • Wie entfernt man das Click.dealshark.com bzw. dealshark.com Virus aus Windows?

    • Das Virus manipuliert die Suchergebnisse im Browser, sowie die Browser-Startseite.
    • Es wird Werbung in Webseiten eingeblendet: Coupons, Downloads, Pop-Ups etc.
    • Suchmaschineneinstellungen werden verändert
bearbeiten Tag verändern Als beleidigend melden schließen merge löschen

5 answers

0

geantwortet 2014-01-03 14:38:29 -0500

VirusWatcher Gravatar-Bild

Hinweise:

  • Arbeite die Anleitung Schritt für Schritt durch. Es sieht alles komplizierter aus als es ist.
  • Da die Browser erneuert werden und der PC neustartet, so ist es sinnvoll die Web-Adresse dieser Anleitung sich selbst per E-Mail zu schicken, damit man diese Anleitung schnell wiederfindet und weiterarbeiten kann.

  • Bitte führe die vorgeschlagenen Programme als Administrator aus. Das bedeutet: Rechtsklick auf die heruntergeladene .exe Datei und dann "Als Administrator ausführen" auswählen

    Windows: Programme als Administrator ausführen

  • Alle vorgeschlagenen Programme sind kostenlos.

Schritt 0:

  • Downloade den Rkill. Dieses Tool stoppt alle bösartigen Prozesse auf dem Computer.
    • Gereinigt wird mit den Tools, die ich weiter unten aufliste. Rkill ist nur ein Hilfsprogramm, um die Viren auszutricksen.
  • Benenne die heruntergeladene .exe Datei in einen beliebigen anderen Namen um. Das ist eine reine Vorsichtsmaßnahme, weil viele bösartigen Programme, den Rkill am Ausführen hindern wollen. Sollte der Rkill trotz Umbenennung nicht starten, benenne ihn in WiNlOgOn.exe um.
  • Starte den Rkill und lasse ihn komplett durchlaufen bis die Meldung "Rkill Finished" erscheint.

    Rkill ist fertig

Schritt 1:

  • Installiere den IObit Uninstaller (Download von Chip.de, Download von der Herstellerseite) . Das ist ein kostenloses Programm, das dabei Hilft unnötige Programme restlos zu deinstallieren. Dabei wird auch immer ein Wiederherstellungspunkt erstellt, damit man alle Vorgänge rückgängig machen kann, falls doch was schief geht.

    IObit Uninstaller

  • Deinstalliere nun mit dem IObit Uninstaller alle verdächtigen Programme insbesondere, wenn sie vor kurzem installiert wurden (du kannst sie nach Installationsdatum sortieren). Besser ist es alles, was kürzlich installiert wurde zu deinstallieren.

    • Die unerwünschten Programme könnten heißen: "KingTale", "Inspsearch", "GloboSoso", "Conduit", "Superfish", "Yontoo" oder ähnliches.
    • Wenn im Namen etwas von Toolbar steht, ist es auch nichts gutes.
    • Die Namen können variieren, denn die Virusentwickler haben unendliche Fantasie..

      Deinstalliere sie.

  • Falls nichts verdächtiges dabei ist, dann direkt weiter mit Schritt 2.

Schritt 2:

Ich liste mehrere sehr gute Programme auf, mit denen du Toolbars, Trojaner und Spyware entfernen kannst. Installiere und führe alle vorgeschlagenen Programme nacheinander aus.

Info: Beachte dabei, dass vor dem Start von jedem Bereinigungsprogramm, der Rkill nochmal gestartet werden sollte.

  • Benutze Malwarebytes Anti Malware

    • Scanne dein System vollständig damit und entferne alles was gefunden wurde.

    Malwarebytes Screenshot

  • Installiere AdwCleaner (Direkt-Download von der Herstellerseite), das Programm ist ein guter Adware-Checker und Uninstaller. Bevor du AdwCleaner startest (nicht vergessen: als Administrator ausführen), schließe alle Browser und Programme. Klicke dann auf "Suchen", so wird dein System durchsucht und anschließend bekommst du eine Liste mit gefundenen Programmen angezeigt. Danach klickst du auf den "Löschen" Button. Schließlich muss man das System neu starten.

    AdwCleaner Screenshot

  • Junkware Removal Tool ausführen. Das Programm kann schon mal bis zu 15 Minuten brauchen, bis es fertig ist. Also gedulden.

    Junkware Removal Tool Screenshot

  • Installiere Avast Browser Cleanup

    • Starte das Programm. Wähle jeden Browser aus, den du bereinigen möchtest. Es werden automatisch Toolbars erkannt und gelöscht.

    Avast Browser Cleanup

  • Installiere den ESET Online Scanner und scanne dein System. Das kann durchaus paar Stunden dauern, aber es lohnt sich!

    ESET Online Scanner Screenshot

Schritt 3:

Schritt 4.1: (Wichtig)

  • Nach dem du die Browser resettet hast, musst du nur noch überprüfen, ob die Browserverknüpfungen mit zusätlichen Einträgen verseucht wurden. Dadurch werden beim Browserstart unerwünschte Startseiten geladen. Dieser Schritt ist sehr wichtig!!

Schritt 4.2 : (Optional)

Schritt 4.3 : (Optional)

  • Deinstalliere Firefox und Chrome Browser über die Systemsteuerung oder noch besser mit dem oben genannten IObit Uninstaller. Denn mit dem IObit Uninstaller kannst du Programme restlos deinstallieren.
    • Installiere Firefox nun wieder neu. (Download bitte nur von der offiziellen Firefox Seite)
    • Installiere Chrome nun wieder neu. (Download bitte nur von der offiziellen Google Chrome Browser )

Schritt 4.4 : (Optional)

  • Falls immer noch keine Besserung eingetreten ist, dann versuche dein System auf einen früheren Wiederherstellungspunkt zurückzusetzen (Anleitung). Es ist durchaus möglich, dass einige Wiederherstellungspunkte, die vor der Infektion erstellt wurden, vorhanden sind, denn manche Programme erstellen selbst solche Punkte.

Schritt 5:

  • Sollten Probleme auftreten, dann Poste hier eine neue Frage oder hinterlasse einen Kommentar (zuerst muss man sich registrieren). Aber bitte erst die komplette Anleitung durcharbeiten und keine Schritte auslassen.

Schritt 6:

  • Hinterlasse einen Google Plus, Facebook Like oder abonniere unseren Newsletter und erhalte regelmäßige Tipps und Tricks rund um Computer, Smartphones und Internet.

Tipp:

Wenn du das nächste Mal ein Programm installierst, achte darauf, dass es aus einer vertrauenswürdigen Quelle kommt. Außerdem sollte man während der Installation sehr vorsichtig sein, weil viele "kostenlose" Programme versuchen noch andere unerwünschte Tools zu installieren.

bearbeiten Als beleidigend melden löschen Link mehr
0

geantwortet 2014-02-24 07:09:23 -0500

Kay Gravatar-Bild

Ich habe Rkill durchlaufen lassen. Am Ende erscheint diesen "Rkill has finished", aber auch: Rkill "cannot edit the hosts file" ich habe Avira laufen. Bin dann auf diesen Link: bleepingcomputer.com/download/hosts-permbat/ aber auch das nützt nichts. Ist das wichtig? Muss ich da noch was machen? DANKE!!!

bearbeiten Als beleidigend melden löschen Link mehr

Kommentare

Hast du Rkill als Admin ausgeführt? Wie auch immer, führe einfach die anderen Schritte aus, insbesondere AdwCleaner und Schritte 3 und 4.1.

VirusWatcher Gravatar-BildVirusWatcher ( 2014-02-24 09:15:19 -0500 )bearbeiten
0

geantwortet 2014-02-24 09:37:29 -0500

Kay Gravatar-Bild

Ja, adwCleaner habe ich auch ausgeführt, bin noch nicht fertig, mir wurde nun von anderer Seite gesagt, dass es das beste ist, die Festplatte zu formatieren. Muss ich das? Beim neustart sagt Rkill immer das:

Program started at: 02/24/2014 02:46:38 PM in x86 mode. Windows Version: Windows 7 Ultimate

Checking for Windows services to stop:

  • No malware services found to stop.

Checking for processes to terminate:

  • C:\ProgramData\dlprotect.exe (PID: 2640) [AU-HEUR]

1 proccess terminated!

Checking Registry for malware related settings:

  • No issues found in the Registry.

Resetting .EXE, .COM, & .BAT associations in the Windows Registry.

Performing miscellaneous checks:

  • Windows Defender Disabled

    [HKLM\SOFTWARE\Microsoft\Windows Defender] "DisableAntiSpyware" = dword:00000001

Checking Windows Service Integrity:

  • Windows Defender (WinDefend) is not Running. Startup Type set to: Manual

Searching for Missing Digital Signatures:

  • No issues found.

Checking HOSTS File:

Program finished at: 02/24/2014 02:48:21 PM Execution time: 0 hours(s), 1 minute(s), and 43 seconds(s)

bearbeiten Als beleidigend melden löschen Link mehr

Kommentare

Du musst definitiv keine Festplattenformatierung machen. Führe sämtliche Schritte aus, danach ist die Wahrscheinlichkeit bei 99%, dass nichts mehr da ist. Melde dich wieder, wenn du alle Schritte durch hast.

VirusWatcher Gravatar-BildVirusWatcher ( 2014-02-24 09:41:30 -0500 )bearbeiten

Dank Dir! Mach' ich!

Kay Gravatar-BildKay ( 2014-02-24 09:54:50 -0500 )bearbeiten

Ich habe bis schritt 4.1 alles gemacht und der Hai kommt nicht mehr vorbei. Also es sieht alles gut aus... danke für die Hilfe!!!

Kay Gravatar-BildKay ( 2014-02-24 12:08:37 -0500 )bearbeiten

Ich habe jetzt leider noch "lp.sharelive.net" und "fastdailyfind.com", die aufgepoppt sind...

Kay Gravatar-BildKay ( 2014-02-24 12:55:58 -0500 )bearbeiten
0

geantwortet 2014-02-24 12:55:05 -0500

Kay Gravatar-Bild

Ich habe jetzt leider noch "lp.sharelive.net" und "fastdailyfind.com", die aufgepoppt sind...

bearbeiten Als beleidigend melden löschen Link mehr

Kommentare

Hmm.. das ist komisch. Diese Anleitung ist eigentlich der sicherste Weg alles zu entfernen. Was sagt ESET Online Scanner und AdwCleaner? Welcher Browser macht Probleme (Firefox, Chrome, Internet Explorer)?

VirusWatcher Gravatar-BildVirusWatcher ( 2014-02-24 13:34:25 -0500 )bearbeiten
0

geantwortet 2014-02-24 13:49:03 -0500

Kay Gravatar-Bild

ich habe gerade entdeckt, dass ich nen Fehler gemacht habe - Malawarebaytes hatte heute nachmittag nur gefunden, nicht entfernt, dass habe ich leider erst jetzt gemerkt - da war noch ein Virus "Savings Bull Filter" - nun ist er entfernt - ich mach jetzt alles nochmal.

Infizierte Speicherprozesse: 1 C:\Program Files\SavingsBullFilter\SavingsbullFilterService.exe (PUP.Optional.SavingsBull.A) -> 2028 -> Löschen bei Neustart.

Infizierte Speichermodule: 2 C:\Program Files\SavingsBullFilter\nfapi.dll (PUP.Optional.SavingsBull.A) -> Löschen bei Neustart. C:\Program Files\SavingsBullFilter\ProtocolFilters.dll (PUP.Optional.SavingsBull.A) -> Löschen bei Neustart.

Infizierte Registrierungsschlüssel: 7 HKLM\SYSTEM\CurrentControlSet\Services\SavingsbullFilterService (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\Software\SavingsBull (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\Software\AppDataLow\Software\Savings Bull (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\Software\AppDataLow\Software\SavingsBull (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Savings Bull (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\SavingsBull Filter (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\SavingsbullFilter (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 2 C:\Program Files\SavingsBullFilter (PUP.Optional.SavingsBull.A) -> Löschen bei Neustart. C:\Program Files\SavingsBull (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Dateien: 17 C:\Users\Klara\AppData\Local\Temp\nsyD6F2.exe (PUP.Optional.SearchProtect.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SavingsBullFilter\sample.dll (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SavingsBullFilter\Installbat.dll (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SavingsBullFilter\Microsoft.Deployment.WindowsInstaller.dll (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SavingsBullFilter\Microsoft.Deployment.WindowsInstaller.xml (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SavingsBullFilter\nfapi.dll (PUP.Optional.SavingsBull.A) -> Löschen bei Neustart. C:\Program Files\SavingsBullFilter\nfregdrv.exe (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SavingsBullFilter\ProtocolFilters.dll (PUP.Optional.SavingsBull.A) -> Löschen bei Neustart. C:\Program Files\SavingsBullFilter\SavingsbullFilterService.exe (PUP.Optional.SavingsBull.A) -> Löschen bei Neustart. C:\Program Files\SavingsBull\CustomActionInstall (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SavingsBull\CustomActionUninstall (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SavingsBull\ff_main.js.old (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SavingsBull\IEOptimizer.dll (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SavingsBull\IEOptimizer64.dll (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SavingsBull\Microsoft.Deployment.WindowsInstaller.dll (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SavingsBull\Microsoft.Deployment.WindowsInstaller.xml (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SavingsBull\SendJson.dll (PUP.Optional.SavingsBull.A) -> Erfolgreich gelöscht und in Quarantäne gestellt.

bearbeiten Als beleidigend melden löschen Link mehr

Kommentare

OK. Man muss tatsächlich auch alle Funde entfernen oder in die Quarantäne verschieben, sonst werden sie nach dem Neustart wieder aktiv.

VirusWatcher Gravatar-BildVirusWatcher ( 2014-02-24 13:54:06 -0500 )bearbeiten

ja, ich weiß, schön blöd, dachte auch, dass ich das getan hätte...

Kay Gravatar-BildKay ( 2014-02-24 14:13:06 -0500 )bearbeiten

Ist nun alles weg?

VirusWatcher Gravatar-BildVirusWatcher ( 2014-02-25 14:28:47 -0500 )bearbeiten

Ich glaube ja, es gibt nix auffälliges. War gestern auch noch bei meinem Schwager und der meinte, mein Computer ist sauber... Deine Anleitung hat mir sehr geholfen! Danke!

Kay Gravatar-BildKay ( 2014-02-26 17:11:03 -0500 )bearbeiten

Your Answer

Beginne mit einem anonymen Beitrag - dein Beitrag wird dann veröffentlicht, sobald du dich einloggst oder einen Account eröffnest.

Add Answer

[Vorschau ausblenden]

Antwortwerkzeuge

1 Follower